🔍 Contexte

Le 23 septembre 2026, Check Point a publié l’alerte de sécurité sk1000117 concernant la vulnérabilité CVE-2026-85102, affectant les fonctionnalités VPN de ses produits Security Gateway et Spark Firewall.

⚠️ Nature de la vulnérabilité

La faille résulte d’une validation incorrecte des données de certificat lors de la négociation VPN, permettant à un attaquant distant non authentifié d’exécuter du code arbitraire sur la Security Gateway. Le score CVSS est de 9.8 (critique).

  • Affecte les configurations Remote Access VPN et Site-to-Site VPN utilisant l’authentification par certificat
  • Les gateways utilisant uniquement une authentification Pre-Shared Key ne sont pas vulnérables
  • Les configurations DAIP et LSV activent implicitement l’authentification par certificat

🎯 Exploitation active

Selon la mise à jour du 20 septembre 2026, cette vulnérabilité est activement exploitée sur les Spark Firewalls depuis le 12 septembre 2026.

📦 Versions affectées

  • R81.20, R82, R82.10, R81.10.x, R82.00.x
  • R80, R80.10, R80.20, R80.30, R80.40, R81, R81.10 (tous en End-of-Support)
  • Non affectée : R82.20

🛠️ Correctifs disponibles

Option 1 – Check Point LivePatch (Take 26) :

  • Disponible pour R82.10, R82, R81.20
  • Installation automatique ou manuelle via package offline

Option 2 – Jumbo Hotfix Accumulator :

  • R82.10 à partir du Take 44
  • R82 à partir du Take 126
  • R81.20 à partir du Take 166
  • R81.10 à partir du Take 190
  • Spark Firewalls R82.00.10 build 2325+ et R81.10.17 build 4968+

📄 Type d’article

Il s’agit d’un bulletin de sécurité officiel publié par Check Point, visant à informer les administrateurs des produits affectés et à fournir les correctifs et mitigations disponibles.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1133 — External Remote Services (Initial Access)
  • T1059 — Command and Scripting Interpreter (Execution)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 23 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟢 Indice de vérification factuelle : 71/100 (haute)

  • ✅ support.checkpoint.com — source reconnue (Rösti community) (20pts)
  • ✅ 4438 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://support.checkpoint.com/results/sk/sk1000117