Ugrás a tartalomra

CVE-2026-85102

Check Point Quantum Security Gateway nem megfelelő tanúsítvány-ellenőrzése hitelesítés nélküli kódfuttatást tesz lehetővé (CVE-2026-85102)

Kritikus 9.8 KEV Gyártó: Check Point Közzétéve · Frissítve

A Check Point Quantum Security Gateway kritikus tanúsítvány-ellenőrzési hibája (CVE-2026-85102) lehetővé teszi, hogy hitelesítés nélküli támadók hálózaton keresztül kódot futtassanak. A CISA KEV aktívan kihasznált sérülékenységként tartja nyilván. Azonnal alkalmazza a Check Point SK1000117 enyhítő intézkedését.

Mi történt

A VPN-tárgyalás során a Check Point Quantum Security Gateway nem megfelelően ellenőrzi a tanúsítványokat, így egy hitelesítés nélküli, távoli támadó tetszőleges kódot futtathat az átjárón. A CVSS 3.1 szerinti pontszám 9,8 (kritikus): a sérülékenység hálózaton keresztül elérhető, a támadás összetettsége alacsony, nem igényel jogosultságot vagy felhasználói beavatkozást, és nagy hatással van a bizalmasságra, a sértetlenségre és a rendelkezésre állásra.

A CISA 2026. szeptember 22-én vette fel a CVE-2026-85102 azonosítót a Known Exploited Vulnerabilities katalógusba, és a kihasználást aktívként tartja nyilván. A CISA SSVC-értékelése szintén aktív kihasználást jelez. A rekord nem sorol fel nyilvános közzétételt, és a Check Point kihasználásra vonatkozó külön nyilatkozata sem szerepel az itt közölt információkban.

Kit érint

Az érintett termék a Check Point Quantum Security Gateway. A sérülékeny verziók:

  • R82.10, Jumbo Hotfix Take 43 vagy annál alacsonyabb
  • R82, Jumbo Hotfix Take 125 vagy annál alacsonyabb
  • R81.20, Jumbo Hotfix Take 165 vagy annál alacsonyabb

A sérülékeny funkció a VPN-tárgyalás során érhető el, ezért azoknak a szervezeteknek, amelyek ezeket az átjárókat távoli hozzáférésű vagy telephelyek közötti VPN-ek végződtetésére használják, ellenőrizniük kell a telepített verziót és a Jumbo Hotfix Take szintjét.

Mit kell most tenni

  1. Tanulmányozza a Check Point SK1000117 számú biztonsági közleményét, és alkalmazza a gyártó javítását vagy enyhítését. A rekord szerint elérhető javítás, de az itt bemutatott adatok nem neveznek meg konkrét javított buildet; a bevezetés előtt egyeztesse a pontos célverziót a Check Pointtal.
  2. Hajtsa végre a CISA által a KEV-bejegyzéshez előírt intézkedést: alkalmazza a gyártó utasításainak megfelelő enyhítéseket, és kövesse a vonatkozó BOD 26-04 iránymutatást. A KEV-határidő 2026. szeptember 25. volt.
  3. Ha nem tudja azonnal telepíteni a javítást, csökkentse a VPN-tárgyalási szolgáltatás kitettségét. A hozzáférést korlátozza megbízható forráshálózatokra, és kapcsolja ki a nem szükséges VPN-funkciókat.
  4. Ellenőrizze, hogy az érintett átjárók mindaddig ne legyenek elérhetők nem megbízható hálózatokból, amíg meg nem erősíti, hogy az adott átjárón már telepítették a javítást.

A javításon túl

Mivel a CISA aktív kihasználást rögzít egy VPN-átjárót érintő, hitelesítést nem igénylő sérülékenység esetében, ez nem csupán javításkezelési kérdés; azt is tudnia kell, hogy egy érintett átjárót elért-e már támadó. A Menedzselt kiberbiztonsági felügyelet (MDR) kifejezetten a kihasznált peremvédelmi rendszerekkel kapcsolatos észlelési és reagálási feladatokra készült. A következő riasztás előtti kitettség csökkentéséhez a Virtuális CISO szolgáltatás (vCISO) segíthet felmérni és áttekinteni, hogy mely VPN-szolgáltatásoknak kell elérhetőnek lenniük, és honnan.

Érintett és javított verziók

TermékÉrintettJavítva
Quantum Security GatewayR82.10 with Jumbo Hotfix Take 43 or below
R82 with Jumbo Hotfix Take 125 or below
R81.20 with Jumbo Hotfix Take 165 or below
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.