CVE-2026-85102 et CVE-2026-85103 sont deux vulnérabilités critiques CVSS 9.8 dans Check Point Quantum Security Gateway permettant une RCE sans authentification via des failles de validation de certificat VPN. Le NCSC néerlandais alerte sur une exploitation imminente.
En bref
- CVE-2026-85102 et CVE-2026-85103 : deux vulnérabilités RCE sans authentification CVSS 9.8 dans Check Point Quantum Security Gateway et Security Management Server via la négociation VPN
- Systèmes affectés : Check Point Security Gateway R81.20, R82, R82.10 avec Jumbo HFA Take inférieur aux builds corrigées ; versions R80.40 et R81 (end-of-life) également vulnérables
- Action urgente : appliquer immédiatement les Jumbo Hotfix Takes corrigés — alerte urgente du NCSC néerlandais sur exploitation imminente
Les faits
Check Point Software a divulgué le 13 septembre 2026 deux vulnérabilités critiques affectant ses produits Quantum Security Gateway et Security Management Server. CVE-2026-85102 et CVE-2026-85103 ont toutes deux reçu un score CVSS 3.1 de 9.8 (Critique), avec un vecteur reflétant une exploitation réseau sans authentification, sans interaction utilisateur et avec une complexité d'attaque minimale. Les deux failles permettent une exécution de code arbitraire à distance (RCE) sur les appliances affectées, ce qui en fait une menace critique pour les périmètres réseau des organisations qui s'appuient sur ces solutions.
CVE-2026-85102 est enracinée dans un défaut de validation de la confiance des certificats lors de la négociation VPN (CWE-295 : Improper Certificate Validation). L'appliance Check Point ne valide pas correctement la confiance d'un certificat présenté par un pair VPN, permettant à un attaquant non authentifié de pousser la négociation VPN jusqu'à un point d'exécution de code arbitraire sur la Security Gateway. Cette faille affecte aussi bien les configurations Remote Access VPN (accès distant utilisateur) que les configurations Site-to-Site VPN (interconnexion de sites), couvrant ainsi l'essentiel des déploiements Check Point en entreprise.
CVE-2026-85103 est un dépassement de tampon en mémoire de tas (heap-based buffer overflow, CWE-122) qui survient lors du traitement de la structure ASN.1 d'un certificat VPN. En envoyant un certificat malveillant spécialement construit, un attaquant distant peut déclencher le dépassement et potentiellement exécuter du code arbitraire sur la Security Gateway ainsi que sur le Security Management Server. La combinaison des deux vulnérabilités offre plusieurs vecteurs d'exploitation distincts pour atteindre l'exécution de code sans credential, avec la possibilité de les chaîner pour maximiser l'impact.
Check Point a développé ces patches via son équipe de recherche interne et a confirmé qu'aucune exploitation active n'était connue au moment de la divulgation publique du 13 septembre 2026. Aucun proof-of-concept public n'avait été publié à la date du 14 septembre 2026. Toutefois, la divulgation publique et la nature critique des failles signifient que l'exploitation active est anticipée dans un délai très court par l'ensemble des experts en sécurité qui ont analysé les bulletins.
Le Nationaal Cyber Security Centrum (NCSC) des Pays-Bas a émis une alerte urgente le 13 septembre 2026, avertissant d'un risque d'exploitation imminente et conseillant aux organisations de traiter ces vulnérabilités comme si une exploitation active était déjà en cours. Le NCSC souligne que les produits Check Point sont massivement déployés dans des infrastructures critiques européennes et gouvernementales, augmentant considérablement le risque systémique associé à ces vulnérabilités.
Les versions affectées couvrent les branches R81.20, R82 et R82.10 avec des Jumbo Hotfix Takes inférieurs aux builds corrigés. Les versions R80.40 et R81, désormais en fin de support (end-of-life), sont également vulnérables mais ne recevront pas de patch officiel, obligeant les organisations qui les utilisent encore à migrer vers une version supportée. La version R82.20 n'est pas affectée selon la confirmation de Check Point, ce qui constitue une option de migration pour les organisations capables d'effectuer une mise à niveau majeure rapidement.
Ces deux CVE s'inscrivent dans une tendance alarmante de vulnérabilités critiques dans les produits VPN d'entreprise, rejoignant une longue liste de failles majeures affectant Fortinet FortiOS, Ivanti Connect Secure, Pulse Secure et Citrix NetScaler ces dernières années. Les appliances d'accès distant constituent une cible prioritaire pour les acteurs malveillants, notamment les groupes APT étatiques cherchant un point d'entrée furtif et persistant dans les réseaux d'entreprise ou gouvernementaux, sans nécessiter de phishing ou d'ingénierie sociale.
Les Security Gateways Check Point sont souvent positionnées en périmètre de réseau, exposées directement sur Internet pour permettre les connexions VPN des utilisateurs distants. Cette position stratégique en fait des cibles de haute valeur : une compromission de la gateway peut permettre un accès total au réseau interne, l'interception du trafic VPN chiffré en transit, et l'établissement d'une persistance longue durée dans l'infrastructure sans détection immédiate par les équipes de sécurité.
Impact et exposition
Les organisations utilisant Check Point Quantum Security Gateway en versions R81.20, R82 ou R82.10 avec des Jumbo HFA non à jour sont directement exposées. La surface d'attaque est très large : toute appliance exposant son service VPN sur Internet est potentiellement ciblée par un attaquant capable de lui envoyer un certificat malveillant lors de la phase de négociation, ce qui ne nécessite aucun credential ni compte préalable.
L'impact d'une exploitation réussie inclut l'exécution de code arbitraire avec les privilèges du service VPN, la possibilité d'accéder au trafic réseau transitant par la gateway, l'établissement d'un accès persistant (backdoor) dans l'infrastructure, et la compromission du Security Management Server qui centralise la gestion des règles de firewall et des politiques de sécurité pour toute l'organisation.
Les secteurs les plus exposés sont les administrations publiques, les organismes de défense, les établissements de santé, les opérateurs d'infrastructures critiques et les grandes entreprises ayant déployé Check Point comme solution de sécurité périmétrique principale. Le NCSC néerlandais a spécifiquement mentionné le risque élevé pour ces secteurs dans son alerte du 13 septembre 2026, en recommandant une action immédiate sans attendre les cycles habituels de maintenance.
Les organisations utilisant des versions R80.40 ou R81 (fin de support) se retrouvent dans une position particulièrement difficile : sans patch disponible, elles doivent choisir entre une migration urgente vers une version supportée ou une isolation immédiate de leurs appliances VPN du réseau Internet, ce qui peut perturber significativement l'accès distant des utilisateurs légitimes et la continuité d'activité.
Recommandations immédiates
- Appliquer immédiatement les Jumbo Hotfix Takes corrigés pour R81.20, R82 et R82.10 — Check Point Security Advisory sk182822 (vérifier le bulletin officiel Check Point pour les Take numbers exacts)
- Pour les versions R80.40 et R81 (end-of-life) : planifier une migration urgente vers R82.20 qui n'est pas affectée, ou isoler les appliances en attendant la migration
- Restreindre l'accès aux interfaces de gestion (Smart Console, API) aux seules adresses IP administratives autorisées via des règles de firewall dédiées
- Activer les journaux d'audit détaillés sur les appliances pour permettre une détection post-exploitation si une compromission s'est déjà produite avant l'application du patch
- Surveiller les connexions VPN inhabituelles, notamment les tentatives de négociation provenant d'adresses IP inconnues avec des certificats non reconnus par votre PKI
- Aucun IOC public disponible au 14 septembre 2026 — surveiller les bulletins Check Point et les alertes CISA pour les indicateurs de compromission à venir
⚠️ Urgence critique
Le NCSC néerlandais avertit d'une exploitation imminente de CVE-2026-85102 et CVE-2026-85103. Avec un CVSS 9.8 et une position périmétrique exposée sur Internet, ces vulnérabilités sont prioritaires. Appliquer les Jumbo HFA corrigés immédiatement ou restreindre l'accès aux interfaces VPN.
Comment savoir si je suis vulnérable ?
Connectez-vous à votre SmartConsole Check Point et vérifiez la version de votre Security Gateway dans Gateways & Servers. Si vous êtes en R81.20, R82 ou R82.10, vérifiez le numéro de Jumbo HFA Take installé via la commande cpinfo -y all sur le gateway ou show version all en mode Clish. Consultez le bulletin Check Point sk182822 pour connaître le Take minimum corrigé pour votre version. Les versions R80.40 et R81 sont vulnérables sans possibilité de patch — migration obligatoire vers R82.20.
Vos appliances Check Point sont-elles à jour ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités d'infrastructure périmétrique.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-69579 : Windows MSMQ RCE sans authentification CVSS 9.8
CVE-2026-69579 est une vulnérabilité RCE critique CVSS 9.8 de type use-after-free dans Windows Message Queuing (MSMQ). Un attaquant non authentifié peut exécuter du code arbitraire sur tout système Windows exposant le service MSMQ via un paquet réseau forgé. Patch disponible depuis le Patch Tuesday de septembre 2026.
CVE-2026-85706 : GitLab path traversal CVSS 10.0 exploité
CVE-2026-85706 est une vulnérabilité de traversée de chemin CVSS 10.0 dans l'API commits de GitLab CE/EE, permettant à un attaquant non authentifié de lire n'importe quel fichier serveur via une seule requête HTTP. Exploitation active confirmée, ajouté au catalogue KEV CISA.
CVE-2026-83711 : Azure AD B2C auth bypass CVSS 10.0, corrigé côté serveur
CVE-2026-83711 est un contournement d'autorisation CVSS 10.0 (maximum) dans Azure Active Directory B2C divulgué le 3 septembre 2026. Microsoft a corrigé la faille côté serveur sans action requise côté client, mais les administrateurs B2C doivent vérifier leurs configurations.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire