En bref

  • CVE-2026-85102 : validation incorrecte de certificats X.509 (CWE-295) dans Check Point Security Gateway VPN, CVSS 9.8 — RCE sans authentification
  • Systèmes affectés : Check Point Quantum Security Gateway et Spark Firewall, branches R81 et R82, avec Site-to-Site VPN ou Remote Access VPN activé
  • Action urgente : appliquer le Hotfix sk184435 publié le 9 septembre 2026 ; ajoutée au KEV CISA le 22 septembre 2026 — exploitation active confirmée

Les faits

CVE-2026-85102 est une vulnérabilité critique de validation incorrecte de certificats X.509 (CWE-295) dans Check Point Security Gateway, affectant le processus de négociation VPN IKEv1 et IKEv2. Le score CVSS 3.1 de base est de 9.8, avec un vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, signifiant une exploitabilité maximale depuis le réseau sans aucun privilège requis ni interaction utilisateur. La faille permet à un attaquant non authentifié d'exécuter du code arbitraire sur l'appliance Check Point directement exposée sur Internet.

Techniquement, la vulnérabilité réside dans le code de traitement des certificats X.509 lors de la phase d'authentification des échanges IKE (Internet Key Exchange) du protocole IPsec. Lors d'une négociation VPN Site-to-Site ou Remote Access, le Security Gateway reçoit et traite les certificats envoyés par le pair distant avant toute authentification. Le composant responsable de ce traitement — le démon vpnd dans l'architecture Gaia OS — souffre d'une validation insuffisante de la chaîne de certificats entrants. Un attaquant peut forger un certificat X.509 malveillant contenant des données structurées pour déclencher une corruption de mémoire dans le démon vpnd, conduisant à l'exécution de code arbitraire sous les droits du processus, typiquement root sur l'appliance Gaia OS.

La chaîne d'exploitation se déroule comme suit : (1) l'attaquant initie une connexion vers le port UDP 500 (IKEv1) ou UDP 4500 (IKEv2 NAT-T) exposé sur Internet ; (2) lors de la phase IKE_SA_INIT, il envoie un certificat X.509 forgé avec des champs de longueur incorrects dans l'extension Subject Alternative Name ou dans la structure ASN.1 ; (3) le démon vpnd traite ce certificat sans vérification d'intégrité suffisante, déclenchant la corruption de mémoire ; (4) l'exploitation réussie donne un shell root sur l'appliance Gaia OS. Cette exploitation ne laisse pas de traces dans les logs d'authentification VPN standard, car elle se produit avant la phase d'authentification proprement dite.

Check Point a publié son advisory de sécurité et un hotfix le 9 septembre 2026, après avoir confirmé des tentatives d'exploitation actives contre des clients Spark Firewall. La confirmation de l'exploitation a été communiquée dans un bulletin d'urgence adressé aux partenaires certifiés, avec recommandation de déploiement immédiat. Le CERT Santé français a relayé l'alerte le 10 septembre 2026 dans le cadre de sa surveillance des équipements réseau critiques des établissements de santé.

CISA a ajouté CVE-2026-85102 à son catalogue Known Exploited Vulnerabilities (KEV) le 22 septembre 2026, conjointement avec CVE-2026-93616 (path traversal Check Point Management Server). Cette double addition au KEV en un seul bulletin signale une campagne d'exploitation coordonnée ciblant les infrastructures Check Point. Des chercheurs de Arctic Wolf et SOCRadar ont documenté des campagnes exploitant les deux CVE en tandem : CVE-2026-85102 pour compromettre le Security Gateway, puis CVE-2026-93616 pour pivoter vers le Management Server et obtenir le contrôle total de la politique de sécurité.

Les acteurs malveillants identifiés dans ces campagnes ont utilisé des relais VPN et des proxys pour masquer leurs adresses IP sources réelles, ce qui complexifie l'attribution et la corrélation des incidents. Les charges utiles déployées après exploitation incluent des backdoors persistantes dans l'OS Gaia, des scripts de collecte des configurations VPN (clés pré-partagées, certificats clients, règles de firewall), et dans certains cas des implants permettant l'interception du trafic réseau chiffré transitant par le Security Gateway.

La criticité de CVE-2026-85102 est amplifiée par la position stratégique des Security Gateways Check Point dans les architectures réseau : ces équipements constituent souvent le périmètre de sécurité primaire des organisations, protègent les accès VPN des télétravailleurs, et centralisent la politique de filtrage réseau. Une compromission réussie ne se limite pas à l'appliance elle-même mais s'étend potentiellement à l'ensemble du trafic réseau chiffré transitant par le gateway, permettant le déchiffrement et l'interception de communications sensibles à grande échelle.

CVE-2026-85102 doit être traitée conjointement avec CVE-2026-85103, une faille adjacente affectant le même composant vpnd mais déclenchée via un vecteur différent portant sur le traitement des CRL (Certificate Revocation Lists). Les deux CVE ont été corrigées simultanément dans le hotfix sk184435. Les campagnes d'exploitation observées par Arctic Wolf combinent les deux vecteurs pour maximiser les chances de succès selon les configurations spécifiques des cibles.

Impact et exposition

Tout Security Gateway Check Point avec VPN activé (Site-to-Site ou Remote Access) et exposé sur Internet est potentiellement vulnérable. L'exploitation ne requiert aucune authentification et peut être réalisée depuis n'importe quelle adresse IP atteignant les ports UDP 500 et 4500. Selon les données de scan passif Shodan et Censys, plus de 90 000 appliances Check Point exposent leurs ports IKE/VPN directement sur Internet, avec une concentration élevée dans les secteurs financier, santé, et gouvernemental.

La combinaison CVE-2026-85102 et CVE-2026-93616 crée un scénario de compromission particulièrement préoccupant pour les organisations avec des déploiements centralisés : un attaquant peut compromettre le Security Gateway via CVE-2026-85102, puis utiliser les credentials d'administration exfiltrés pour accéder au Management Server via CVE-2026-93616, obtenant ainsi le contrôle total de l'infrastructure de sécurité réseau, y compris la possibilité de modifier les règles de firewall et de créer des tunnels VPN fantômes invisibles.

Les organisations utilisant Check Point Harmony Endpoint en combinaison avec le Security Gateway sont également exposées indirectement : un attaquant contrôlant le Management Server peut déployer des mises à jour de politique malveillantes vers les agents Harmony installés sur les postes de travail, élargissant considérablement la surface d'attaque. Les secteurs les plus ciblés dans les campagnes documentées par SOCRadar sont les institutions financières, les opérateurs d'infrastructures critiques, et les administrations gouvernementales européennes.

Recommandations immédiates

  • Appliquer immédiatement le Hotfix Check Point pour CVE-2026-85102 et CVE-2026-85103 — Check Point Security Advisory sk184435 (disponible via le portail UserCenter Check Point)
  • Si le déploiement du hotfix est impossible immédiatement : restreindre les ports UDP 500 et 4500 aux adresses IP des pairs VPN connus via la politique de firewall externe
  • Pour le Remote Access VPN : désactiver temporairement l'authentification par certificat et passer en mode authentification par mot de passe + MFA jusqu'à l'application du patch
  • Auditer les logs IKE pour identifier des tentatives d'exploitation : fw log -f | grep IKE — rechercher des connexions IKE depuis des IP inconnues suivies d'erreurs de décodage ASN.1
  • Vérifier l'intégrité du processus vpnd : cpwd_admin list | grep vpnd et comparer les checksums des binaires avec la version officielle
  • Indicateurs de compromission : processus vpnd avec connexions sortantes vers des IPs non répertoriées, modification des fichiers de configuration Gaia OS dans $FWDIR/conf/, connexions SSH depuis le Security Gateway vers des adresses externes inconnues

⚠️ Exploitation active confirmée — Urgence critique

CVE-2026-85102 est activement exploitée depuis début septembre 2026. CISA l'a ajoutée au KEV le 22 septembre 2026. Si votre Security Gateway n'a pas reçu le Hotfix sk184435, considérez-le comme potentiellement compromis et lancez une investigation forensique immédiate en parallèle du déploiement du correctif.

Comment savoir si je suis vulnérable ?

Vérifiez la version de votre Security Gateway depuis l'interface SmartConsole ou via CLI Gaia : show version all. Pour confirmer l'application du hotfix : cpinfo -y all | grep sk184435 — si la commande retourne un résultat, le hotfix est installé. Les versions R81.20 avec Take 31 ou supérieur et R82 avec Take 15 ou supérieur incluent le correctif. Vérifiez si VPN est actif avec la commande vpn tu pour afficher l'état des tunnels actifs.

Vos équipements réseau Check Point sont-ils à jour ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités sur les équipements périmètre et VPN.

Demander un audit