📰 Contexte
Source : SecurityWeek, publié le 23 septembre 2026 par Ionut Arghire. Check Point a annoncé des correctifs d’urgence pour deux vulnérabilités critiques activement exploitées dans plusieurs de ses produits de sécurité réseau.
🔴 CVE-2026-93616 — Directory Traversal & File Upload (CVSS 9.8)
Produits affectés :
- Security Management Server
- Multi-Domain Security Management Server
- Log Server
- Multi-Domain Log Server
- SmartEvent
Cette faille de type directory traversal et upload de fichier permet à des attaquants non authentifiés d’uploader et d’exécuter des scripts arbitraires sur le Management Server. Check Point confirme une exploitation active contre un nombre limité de clients.
Correctifs publiés :
- R82.20 Security Hotfix (TAR)
- Jumbo Hotfix Accumulator : R82.10 (Take 45), R82 (Take 127), R81.20 (Take 170), R81.10 (Take 192)
⚠️ Les mises à jour LivePatch standard ne corrigent pas cette vulnérabilité.
Mitigation recommandée : restreindre l’accès au Management Server derrière un pare-feu et limiter l’accès au port TCP/19009 aux adresses IP de confiance.
🔴 CVE-2026-85102 — Improper Certificate Validation (CVSS 9.8)
Produits affectés :
- Security Gateway
- Spark Firewall
Cette vulnérabilité résulte d’une validation incorrecte des données de certificat lors de la négociation VPN, permettant à des attaquants distants non authentifiés de contourner l’authentification et d’exécuter du code arbitraire. Patchée le 9 septembre 2026, des tentatives d’exploitation sont désormais observées globalement contre les clients Check Point Spark.
🏛️ Réponse institutionnelle
La CISA a ajouté les deux CVE à son catalogue KEV (Known Exploited Vulnerabilities). Conformément à la directive BOD 26-04, les agences fédérales américaines disposent de trois jours pour appliquer les correctifs.
Check Point a également publié des indicateurs de compromission (IoCs) pour aider les organisations à détecter une exploitation potentielle.
📌 Nature de l’article
Article de presse spécialisée à visée informationnelle, documentant la divulgation, la correction et l’exploitation active de deux vulnérabilités critiques dans des produits Check Point, avec ajout au KEV de la CISA.
🧠 TTPs et IOCs détectés
TTP
- T1190 — Exploit Public-Facing Application (Initial Access)
- T1059 — Command and Scripting Interpreter (Execution)
- T1548 — Abuse Elevation Control Mechanism (Privilege Escalation)
- T1078 — Valid Accounts (Defense Evasion)
IOC
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 24 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟢 Indice de vérification factuelle : 71/100 (haute)
- ✅ securityweek.com — source reconnue (liste interne) (20pts)
- ✅ 7217 chars — texte complet (fulltext extrait) (15pts)
- ✅ 2 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 4 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://www.securityweek.com/check-point-patches-exploited-management-server-zero-day