CVE-2026-85102 est une faille de validation incorrecte de certificats X.509 dans Check Point Security Gateway (VPN), CVSS 9.8, permettant l'exécution de code à distance sans authentification. Ajoutée au KEV CISA le 22 septembre 2026, exploitation active confirmée.
En bref
- CVE-2026-85102 : validation incorrecte de certificats X.509 (CWE-295) dans Check Point Security Gateway VPN, CVSS 9.8 — RCE sans authentification
- Systèmes affectés : Check Point Quantum Security Gateway et Spark Firewall, branches R81 et R82, avec Site-to-Site VPN ou Remote Access VPN activé
- Action urgente : appliquer le Hotfix sk184435 publié le 9 septembre 2026 ; ajoutée au KEV CISA le 22 septembre 2026 — exploitation active confirmée
Les faits
CVE-2026-85102 est une vulnérabilité critique de validation incorrecte de certificats X.509 (CWE-295) dans Check Point Security Gateway, affectant le processus de négociation VPN IKEv1 et IKEv2. Le score CVSS 3.1 de base est de 9.8, avec un vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, signifiant une exploitabilité maximale depuis le réseau sans aucun privilège requis ni interaction utilisateur. La faille permet à un attaquant non authentifié d'exécuter du code arbitraire sur l'appliance Check Point directement exposée sur Internet.
Techniquement, la vulnérabilité réside dans le code de traitement des certificats X.509 lors de la phase d'authentification des échanges IKE (Internet Key Exchange) du protocole IPsec. Lors d'une négociation VPN Site-to-Site ou Remote Access, le Security Gateway reçoit et traite les certificats envoyés par le pair distant avant toute authentification. Le composant responsable de ce traitement — le démon vpnd dans l'architecture Gaia OS — souffre d'une validation insuffisante de la chaîne de certificats entrants. Un attaquant peut forger un certificat X.509 malveillant contenant des données structurées pour déclencher une corruption de mémoire dans le démon vpnd, conduisant à l'exécution de code arbitraire sous les droits du processus, typiquement root sur l'appliance Gaia OS.
La chaîne d'exploitation se déroule comme suit : (1) l'attaquant initie une connexion vers le port UDP 500 (IKEv1) ou UDP 4500 (IKEv2 NAT-T) exposé sur Internet ; (2) lors de la phase IKE_SA_INIT, il envoie un certificat X.509 forgé avec des champs de longueur incorrects dans l'extension Subject Alternative Name ou dans la structure ASN.1 ; (3) le démon vpnd traite ce certificat sans vérification d'intégrité suffisante, déclenchant la corruption de mémoire ; (4) l'exploitation réussie donne un shell root sur l'appliance Gaia OS. Cette exploitation ne laisse pas de traces dans les logs d'authentification VPN standard, car elle se produit avant la phase d'authentification proprement dite.
Check Point a publié son advisory de sécurité et un hotfix le 9 septembre 2026, après avoir confirmé des tentatives d'exploitation actives contre des clients Spark Firewall. La confirmation de l'exploitation a été communiquée dans un bulletin d'urgence adressé aux partenaires certifiés, avec recommandation de déploiement immédiat. Le CERT Santé français a relayé l'alerte le 10 septembre 2026 dans le cadre de sa surveillance des équipements réseau critiques des établissements de santé.
CISA a ajouté CVE-2026-85102 à son catalogue Known Exploited Vulnerabilities (KEV) le 22 septembre 2026, conjointement avec CVE-2026-93616 (path traversal Check Point Management Server). Cette double addition au KEV en un seul bulletin signale une campagne d'exploitation coordonnée ciblant les infrastructures Check Point. Des chercheurs de Arctic Wolf et SOCRadar ont documenté des campagnes exploitant les deux CVE en tandem : CVE-2026-85102 pour compromettre le Security Gateway, puis CVE-2026-93616 pour pivoter vers le Management Server et obtenir le contrôle total de la politique de sécurité.
Les acteurs malveillants identifiés dans ces campagnes ont utilisé des relais VPN et des proxys pour masquer leurs adresses IP sources réelles, ce qui complexifie l'attribution et la corrélation des incidents. Les charges utiles déployées après exploitation incluent des backdoors persistantes dans l'OS Gaia, des scripts de collecte des configurations VPN (clés pré-partagées, certificats clients, règles de firewall), et dans certains cas des implants permettant l'interception du trafic réseau chiffré transitant par le Security Gateway.
La criticité de CVE-2026-85102 est amplifiée par la position stratégique des Security Gateways Check Point dans les architectures réseau : ces équipements constituent souvent le périmètre de sécurité primaire des organisations, protègent les accès VPN des télétravailleurs, et centralisent la politique de filtrage réseau. Une compromission réussie ne se limite pas à l'appliance elle-même mais s'étend potentiellement à l'ensemble du trafic réseau chiffré transitant par le gateway, permettant le déchiffrement et l'interception de communications sensibles à grande échelle.
CVE-2026-85102 doit être traitée conjointement avec CVE-2026-85103, une faille adjacente affectant le même composant vpnd mais déclenchée via un vecteur différent portant sur le traitement des CRL (Certificate Revocation Lists). Les deux CVE ont été corrigées simultanément dans le hotfix sk184435. Les campagnes d'exploitation observées par Arctic Wolf combinent les deux vecteurs pour maximiser les chances de succès selon les configurations spécifiques des cibles.
Impact et exposition
Tout Security Gateway Check Point avec VPN activé (Site-to-Site ou Remote Access) et exposé sur Internet est potentiellement vulnérable. L'exploitation ne requiert aucune authentification et peut être réalisée depuis n'importe quelle adresse IP atteignant les ports UDP 500 et 4500. Selon les données de scan passif Shodan et Censys, plus de 90 000 appliances Check Point exposent leurs ports IKE/VPN directement sur Internet, avec une concentration élevée dans les secteurs financier, santé, et gouvernemental.
La combinaison CVE-2026-85102 et CVE-2026-93616 crée un scénario de compromission particulièrement préoccupant pour les organisations avec des déploiements centralisés : un attaquant peut compromettre le Security Gateway via CVE-2026-85102, puis utiliser les credentials d'administration exfiltrés pour accéder au Management Server via CVE-2026-93616, obtenant ainsi le contrôle total de l'infrastructure de sécurité réseau, y compris la possibilité de modifier les règles de firewall et de créer des tunnels VPN fantômes invisibles.
Les organisations utilisant Check Point Harmony Endpoint en combinaison avec le Security Gateway sont également exposées indirectement : un attaquant contrôlant le Management Server peut déployer des mises à jour de politique malveillantes vers les agents Harmony installés sur les postes de travail, élargissant considérablement la surface d'attaque. Les secteurs les plus ciblés dans les campagnes documentées par SOCRadar sont les institutions financières, les opérateurs d'infrastructures critiques, et les administrations gouvernementales européennes.
Recommandations immédiates
- Appliquer immédiatement le Hotfix Check Point pour CVE-2026-85102 et CVE-2026-85103 — Check Point Security Advisory sk184435 (disponible via le portail UserCenter Check Point)
- Si le déploiement du hotfix est impossible immédiatement : restreindre les ports UDP 500 et 4500 aux adresses IP des pairs VPN connus via la politique de firewall externe
- Pour le Remote Access VPN : désactiver temporairement l'authentification par certificat et passer en mode authentification par mot de passe + MFA jusqu'à l'application du patch
- Auditer les logs IKE pour identifier des tentatives d'exploitation :
fw log -f | grep IKE— rechercher des connexions IKE depuis des IP inconnues suivies d'erreurs de décodage ASN.1 - Vérifier l'intégrité du processus vpnd :
cpwd_admin list | grep vpndet comparer les checksums des binaires avec la version officielle - Indicateurs de compromission : processus vpnd avec connexions sortantes vers des IPs non répertoriées, modification des fichiers de configuration Gaia OS dans
$FWDIR/conf/, connexions SSH depuis le Security Gateway vers des adresses externes inconnues
⚠️ Exploitation active confirmée — Urgence critique
CVE-2026-85102 est activement exploitée depuis début septembre 2026. CISA l'a ajoutée au KEV le 22 septembre 2026. Si votre Security Gateway n'a pas reçu le Hotfix sk184435, considérez-le comme potentiellement compromis et lancez une investigation forensique immédiate en parallèle du déploiement du correctif.
Comment savoir si je suis vulnérable ?
Vérifiez la version de votre Security Gateway depuis l'interface SmartConsole ou via CLI Gaia : show version all. Pour confirmer l'application du hotfix : cpinfo -y all | grep sk184435 — si la commande retourne un résultat, le hotfix est installé. Les versions R81.20 avec Take 31 ou supérieur et R82 avec Take 15 ou supérieur incluent le correctif. Vérifiez si VPN est actif avec la commande vpn tu pour afficher l'état des tunnels actifs.
Vos équipements réseau Check Point sont-ils à jour ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités sur les équipements périmètre et VPN.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-93643 : Zimbra ZCS RCE path traversal CVSS 9.8
CVE-2026-93643 est une faille de path traversal (CWE-22) sans authentification dans Zimbra Collaboration Suite avec OnlyOffice activé, CVSS 9.8, permettant l'exécution de code arbitraire. Patch ZCS 10.1.21 disponible depuis le 24 septembre 2026.
CVE-2026-71362 : Adobe Commerce Magento CVSS 9.1 KEV
CVE-2026-71362 est une faille d'autorisation incorrecte (CWE-863) dans Adobe Commerce et Magento Open Source, score CVSS 9.1. Ajoutée au KEV CISA le 24 septembre 2026, elle est activement exploitée depuis août 2026.
CVE-2026-61732 : Decepticon AI red team injection ChatML CVSS 10
CVE-2026-61732 : injection de tokens ChatML dans Decepticon (agent IA red team), menant à une RCE dans le sandbox Kali Linux — CVSS 10.0. Patch disponible dans la version 1.1.17.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire