Check Point подтвердила активную эксплуатацию двух предаутентификационных уязвимостей в Security Gateway, Spark Firewall и Security Management. Обе получили оценку CVSS 9,8 и позволяют атаковать периметр до входа пользователя в систему. Риск касается самой инфраструктуры, которая контролирует доступ сотрудников и внешних пользователей к критичным внутренним сервисам.
CVE-2026-85102 связана с обработкой сертификатов при установке VPN-соединения. Злоумышленник может без авторизации выполнить код на шлюзе. Уязвимость затрагивает Security Gateway и Spark Firewall при использовании Site-to-Site VPN или Remote Access VPN.
Исправление вышло 9 сентября. Уже 12 сентября Check Point заметила волну попыток эксплуатации против клиентов Spark по всему миру, пишет BleepingComputer. Атакующие скрывали адреса за VPN-сервисами и прокси. После подозрительного входа они могли сканировать внутренние порты и сервисы.
Вторая уязвимость, CVE-2026-93616, находится в веб-сервисе Security Management. Ошибка обхода путей позволяет загрузить и запустить скрипт из произвольного расположения, а также загрузить произвольный Java-класс. Check Point зафиксировала несколько целевых атак еще 23 июля, до публичного раскрытия. Исправление появилось 22 сентября.
Эта ошибка опаснее по масштабу возможных последствий. Сервер управления задает и распространяет политики для подключенных шлюзов. Компрометация одного VPN-устройства дает точку входа, а доступ к управляющему серверу ставит под угрозу всю связанную с ним конфигурацию.
CISA внесла обе уязвимости в каталог уже эксплуатируемых и установила для федеральных ведомств США срок исправления до 25 сентября, сообщает eSentire. Между выпуском патча для VPN и первыми замеченными атаками прошло три дня. Поэтому исправления для доступных извне шлюзов и серверов управления нельзя откладывать до очередного планового окна.
Что проверять
Для CVE-2026-85102 затронуты ветки R81, R81.10, R81.10.x, R81.20, R82, R82.00.x и R82.10. Нужно сверить установленный LivePatch или Jumbo Hotfix с рекомендациями Check Point в sk1000117. Некоторые ранние офлайн-пакеты LivePatch не дают полной защиты.
Для CVE-2026-93616 нужно отдельно проверить Security Management Server и связанные продукты по списку в sk1000171. Обычного LivePatch недостаточно: требуется указанный Check Point Jumbo Hotfix или Security Hotfix. После обновления необходимо искать признаки предыдущей эксплуатации, поскольку установка исправления не показывает, был ли сервер атакован раньше. Управляющий веб-сервис стоит убрать из прямого внешнего доступа, если он там доступен.
Для операторов бизнеса приоритет зависит от того, насколько доступ к критичной внутренней инфраструктуре завязан на Check Point. Если через эти шлюзы проходят подключения к корпоративным системам, данным и административным контурам, сначала нужно инвентаризировать версии шлюзов и серверов управления, затем установить нужные исправления и проверить журналы на необычные входы по сертификатам и последующее внутреннее сканирование. Следует учесть ограничение: предложенные меры для VPN не применяются к локально управляемым Spark Firewall, поэтому там временная настройка правил не заменяет обновление.

