CVE-2026-85102
Check Point Quantum Security Gateway nem megfelelő tanúsítvány-ellenőrzése hitelesítés nélküli kódfuttatást tesz lehetővé (CVE-2026-85102)
A Check Point Quantum Security Gateway kritikus tanúsítvány-ellenőrzési hibája (CVE-2026-85102) lehetővé teszi, hogy hitelesítés nélküli támadók hálózaton keresztül kódot futtassanak. A CISA KEV aktívan kihasznált sérülékenységként tartja nyilván. Azonnal alkalmazza a Check Point SK1000117 enyhítő intézkedését.
Mi történt
A VPN-tárgyalás során a Check Point Quantum Security Gateway nem megfelelően ellenőrzi a tanúsítványokat, így egy hitelesítés nélküli, távoli támadó tetszőleges kódot futtathat az átjárón. A CVSS 3.1 szerinti pontszám 9,8 (kritikus): a sérülékenység hálózaton keresztül elérhető, a támadás összetettsége alacsony, nem igényel jogosultságot vagy felhasználói beavatkozást, és nagy hatással van a bizalmasságra, a sértetlenségre és a rendelkezésre állásra.
A CISA 2026. szeptember 22-én vette fel a CVE-2026-85102 azonosítót a Known Exploited Vulnerabilities katalógusba, és a kihasználást aktívként tartja nyilván. A CISA SSVC-értékelése szintén aktív kihasználást jelez. A rekord nem sorol fel nyilvános közzétételt, és a Check Point kihasználásra vonatkozó külön nyilatkozata sem szerepel az itt közölt információkban.
Kit érint
Az érintett termék a Check Point Quantum Security Gateway. A sérülékeny verziók:
- R82.10, Jumbo Hotfix Take 43 vagy annál alacsonyabb
- R82, Jumbo Hotfix Take 125 vagy annál alacsonyabb
- R81.20, Jumbo Hotfix Take 165 vagy annál alacsonyabb
A sérülékeny funkció a VPN-tárgyalás során érhető el, ezért azoknak a szervezeteknek, amelyek ezeket az átjárókat távoli hozzáférésű vagy telephelyek közötti VPN-ek végződtetésére használják, ellenőrizniük kell a telepített verziót és a Jumbo Hotfix Take szintjét.
Mit kell most tenni
- Tanulmányozza a Check Point SK1000117 számú biztonsági közleményét, és alkalmazza a gyártó javítását vagy enyhítését. A rekord szerint elérhető javítás, de az itt bemutatott adatok nem neveznek meg konkrét javított buildet; a bevezetés előtt egyeztesse a pontos célverziót a Check Pointtal.
- Hajtsa végre a CISA által a KEV-bejegyzéshez előírt intézkedést: alkalmazza a gyártó utasításainak megfelelő enyhítéseket, és kövesse a vonatkozó BOD 26-04 iránymutatást. A KEV-határidő 2026. szeptember 25. volt.
- Ha nem tudja azonnal telepíteni a javítást, csökkentse a VPN-tárgyalási szolgáltatás kitettségét. A hozzáférést korlátozza megbízható forráshálózatokra, és kapcsolja ki a nem szükséges VPN-funkciókat.
- Ellenőrizze, hogy az érintett átjárók mindaddig ne legyenek elérhetők nem megbízható hálózatokból, amíg meg nem erősíti, hogy az adott átjárón már telepítették a javítást.
A javításon túl
Mivel a CISA aktív kihasználást rögzít egy VPN-átjárót érintő, hitelesítést nem igénylő sérülékenység esetében, ez nem csupán javításkezelési kérdés; azt is tudnia kell, hogy egy érintett átjárót elért-e már támadó. A Menedzselt kiberbiztonsági felügyelet (MDR) kifejezetten a kihasznált peremvédelmi rendszerekkel kapcsolatos észlelési és reagálási feladatokra készült. A következő riasztás előtti kitettség csökkentéséhez a Virtuális CISO szolgáltatás (vCISO) segíthet felmérni és áttekinteni, hogy mely VPN-szolgáltatásoknak kell elérhetőnek lenniük, és honnan.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Quantum Security Gateway | R82.10 with Jumbo Hotfix Take 43 or below R82 with Jumbo Hotfix Take 125 or below R81.20 with Jumbo Hotfix Take 165 or below | Még nincs javított verzió megadva |