CVE-2026-85102, une RCE pré-authentification CVSS 9.8 dans Check Point Security Gateway, est activement exploitée depuis le 12 septembre 2026. La CISA impose un correctif d'urgence avant le 25 septembre.
En bref
- CVE-2026-85102 est une vulnérabilité RCE pré-authentification CVSS 9.8 dans Check Point Security Gateway, activement exploitée depuis le 12 septembre 2026.
- Les équipements concernés sont les Security Gateway et Spark Firewall avec VPN Remote Access ou Site-to-Site à authentification par certificat activé.
- La CISA impose aux agences fédérales américaines d'appliquer le correctif avant le 25 septembre 2026 ; les entreprises privées doivent agir sans délai.
Ce qui s'est passé
Check Point a publié le 9 septembre 2026 un avis de sécurité critique concernant CVE-2026-85102, une vulnérabilité d'exécution de code à distance (RCE) pré-authentification affectant ses appliances Security Gateway et Spark Firewall. Avec un score CVSS de 9.8 sur 10, soit la cotation maximale pour les failles de type critique, cette vulnérabilité est parmi les plus graves divulguées dans l'industrie de la cybersécurité en 2026. Sa particularité réside dans le fait qu'elle n'exige aucune authentification préalable : un attaquant distant sans le moindre compte valide sur le système peut l'exploiter directement depuis Internet.
Techniquement, CVE-2026-85102 est une faille de validation de certificat incorrecte (improper certificate validation) dans le composant de gestion VPN du logiciel Security Gateway. La vulnérabilité se déclenche durant la phase de négociation VPN — avant que l'utilisateur n'ait fourni quelque identifiant que ce soit — permettant à un attaquant de soumettre un certificat malformé qui déclenche l'exécution arbitraire de code avec les privilèges du processus VPN sur l'équipement cible. Les configurations exposées sont les déploiements avec Remote Access VPN actif et les configurations Site-to-Site VPN utilisant l'authentification par certificat, qui représentent la très grande majorité des déploiements en entreprise.
Check Point a distribué un correctif le jour de la divulgation sous la forme du LivePatch Take 26 et de mises à jour spécifiques des Jumbo Hotfix Accumulators (JHAs) pour les versions maintenues de Gaia OS. Pour les Spark Firewall, des builds corrigées ont été publiées simultanément. Malgré la disponibilité immédiate du patch, des tentatives d'exploitation active ont été détectées dès le 12 septembre 2026, soit trois jours après la publication du correctif, selon les équipes de réponse aux incidents de Check Point. Cette fenêtre d'exploitation extrêmement courte — moins de 72 heures entre la divulgation et les premières attaques observées — illustre la capacité des acteurs malveillants à analyser rapidement les avis de sécurité et à développer des exploits opérationnels.
L'analyse des attaques détectées révèle un soin particulier des attaquants pour masquer leur infrastructure. L'intégralité du trafic malveillant a été acheminé via des services VPN commerciaux grand public et des proxies ouverts, rendant toute attribution par adresse IP source impossible ou hautement incertaine. Cette technique d'anonymisation systématique suggère des acteurs organisés et disciplinés, habitués aux opérations qui nécessitent de rester discrets, potentiellement des groupes de ransomware à la recherche d'un accès initial, ou des acteurs étatiques en phase de reconnaissance.
La CISA (Cybersecurity and Infrastructure Security Agency) a inscrit CVE-2026-85102 à son catalogue des Known Exploited Vulnerabilities (KEV) le 22 septembre 2026, accompagnée d'une directive d'urgence imposant aux agences fédérales civiles américaines d'appliquer le correctif ou de déconnecter les systèmes vulnérables avant le 25 septembre 2026. Il s'agit d'un délai de remédiation exceptionnellement court — habituellement fixé à deux ou trois semaines — qui témoigne de la gravité perçue de la menace par les autorités américaines. Parallèlement, une deuxième CVE, CVE-2026-85103, affectant le composant de gestion à distance des Security Gateway, a été divulguée conjointement et bénéficie du même niveau d'urgence.
Check Point affiche une base installée considérable : selon les estimations du secteur, ses Security Gateway protègent plusieurs dizaines de milliers d'entreprises dans le monde, avec une forte concentration dans les secteurs de la finance, de l'industrie et des administrations publiques. Ces segments sont précisément ceux qui constituent les cibles prioritaires des groupes de ransomware et des acteurs APT. La surface d'attaque réelle est d'autant plus large que de nombreuses organisations déploient leurs gateways Check Point directement exposées à Internet pour permettre le VPN d'accès à distance, sans couche de filtrage préalable.
La chronologie de CVE-2026-85102 rappelle plusieurs précédents graves dans l'histoire de la sécurité des équipements VPN. En 2019, CVE-2019-11510 dans les appliances Pulse Connect Secure avait été massivement exploitée par des acteurs APT iraniens et des groupes de ransomware pendant plus de 18 mois, exposant des centaines d'organisations gouvernementales et hospitalières. En 2021, CVE-2021-20016 dans SonicWall SMA avait permis l'accès à des réseaux d'entreprises avant même la publication d'un correctif. Plus récemment en 2026, CVE-2026-76460 dans Cisco ISE avait atteint le CVSS maximal de 10.0 et été exploitée dans des délais similaires. À chaque fois, les organisations qui tardaient à patcher subissaient des intrusions qui se traduisaient soit par le déploiement de ransomware, soit par une exfiltration silencieuse de données sur plusieurs semaines.
Pour les équipes sécurité, la remédiation s'articule autour de deux axes immédiats. Le premier est l'application urgente du LivePatch Take 26 ou du JHA correspondant à la version déployée, avec vérification que le patch est effectivement chargé et actif via la console SmartConsole ou la CLI Gaia. Le second est l'audit des journaux de connexion VPN depuis le 9 septembre 2026 pour détecter d'éventuels indicateurs de compromission antérieurs à l'application du patch : tentatives de négociation VPN avec des certificats anormaux, connexions depuis des plages d'adresses appartenant à des fournisseurs VPN commerciaux connus pour un usage abusif, ou ouvertures de sessions depuis des géographies inattendues.
Pourquoi c'est important
Les équipements de périmètre — VPN, pare-feu, passerelles d'accès distant — sont devenus la cible de prédilection des acteurs malveillants sophistiqués depuis la généralisation du télétravail en 2020. Contrairement aux systèmes d'exploitation classiques qui bénéficient de mécanismes de mise à jour automatique largement déployés, ces appliances réseau sont souvent mises à jour manuellement, avec des cycles bien plus longs. Une étude de Mandiant publiée en 2025 établissait que le délai moyen de patching des équipements réseau de périmètre était de 47 jours, contre 16 jours pour les serveurs Windows. Cette inertie crée une fenêtre d'exploitation structurelle que les acteurs malveillants exploitent systématiquement.
La criticité de CVE-2026-85102 est amplifiée par la nature même du composant VPN vulnérable. Un attaquant qui réussit à exécuter du code arbitraire sur une gateway Check Point obtient un accès à un équipement central de l'architecture de sécurité, positionné sur le chemin de tout le trafic entrant et sortant. Il peut dès lors s'y installer discrètement pour intercepter des communications non chiffrées, pivoter vers le réseau interne sans déclencher d'alertes, ou modifier des règles de firewall pour ouvrir des portes dérobées persistantes. L'impact potentiel d'une exploitation réussie dépasse donc largement la compromission du seul équipement VPN.
Du point de vue de la conformité réglementaire, l'ajout au catalogue KEV de la CISA crée des obligations directes pour les entités soumises à la directive CISA BOD 22-01 — essentiellement les agences fédérales américaines — mais constitue également un signal fort pour les entreprises européennes soumises à NIS2. Cette directive impose en effet aux opérateurs d'entités essentielles et importantes de maintenir leurs systèmes à jour selon une politique documentée de gestion des vulnérabilités. Une exploitation de CVE-2026-85102 sur un équipement non patché pourrait être interprétée comme un manquement à cette obligation et engager la responsabilité de l'organisation devant son autorité nationale compétente.
Pour les RSSI et les équipes SOC, cet incident illustre une nouvelle fois l'importance d'un processus de patch management qui distingue les vulnérabilités activement exploitées des vulnérabilités théoriques. Les systèmes de priorisation basés sur le CVSS seul ne suffisent plus : il est nécessaire de croiser les données CVSS avec les indicateurs d'exploitation active (KEV CISA, Shadowserver, GreyNoise) pour concentrer les efforts de remédiation sur les failles dont le risque est immédiat et documenté.
Ce qu'il faut retenir
- CVE-2026-85102 (CVSS 9.8) dans Check Point Security Gateway permet une RCE pré-authentification via un certificat VPN malformé ; exploitée activement depuis le 12 septembre 2026.
- Le correctif (LivePatch Take 26 ou JHA correspondant) est disponible depuis le 9 septembre ; la CISA impose son application avant le 25 septembre pour les entités fédérales américaines.
- Auditer immédiatement les logs VPN depuis le 9 septembre pour détecter une éventuelle compromission préalable au patch, notamment les connexions depuis des plages IP de VPN commerciaux.
Comment vérifier si mon équipement Check Point est exposé à CVE-2026-85102 ?
Connectez-vous à votre SmartConsole et vérifiez la version de votre Security Gateway ainsi que le numéro du Jumbo Hotfix Accumulator installé. Si le JHA est antérieur à la version incluant le Take 26, ou si le LivePatch Take 26 n'est pas chargé, l'équipement est vulnérable. Vous pouvez également exécuter la commande cpinfo -y all depuis la CLI Gaia pour afficher le détail des correctifs installés. Si votre déploiement inclut des Spark Firewalls, vérifiez que la build est postérieure au 9 septembre 2026 selon les notes de version Spark publiées par Check Point dans sa base de connaissances officielle.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Denial-of-Wallet : les attaques qui vident les budgets IA
Les attaques Denial-of-Wallet ciblent les pipelines IA et RAG pour générer des factures API astronomiques. L'outil CREEP automatise ces attaques, responsables de pertes atteignant 500 millions de dollars en un seul incident en 2026.
OpenAI, Google et Anthropic lancent une agence de normes IA
Google, OpenAI et Anthropic négocient la création de la Frontier AI Standards Agency, un organisme indépendant chargé d'auditer les modèles IA frontier, avec Sriram Krishnan comme directeur pressenti.
ShinyHunters pirate Cl0p et exige une rançon à 8 chiffres
Le 18 septembre 2026, ShinyHunters a défacé le site dark web de Cl0p via une faille Grav CMS, volé ses données internes et exigé un paiement à 8 chiffres, ouvrant un conflit inédit entre deux groupes cybercriminels majeurs.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire