📰 Contexte

Source : SecurityWeek, publié le 23 septembre 2026 par Ionut Arghire. Check Point a annoncé des correctifs d’urgence pour deux vulnérabilités critiques activement exploitées dans plusieurs de ses produits de sécurité réseau.

🔴 CVE-2026-93616 — Directory Traversal & File Upload (CVSS 9.8)

Produits affectés :

  • Security Management Server
  • Multi-Domain Security Management Server
  • Log Server
  • Multi-Domain Log Server
  • SmartEvent

Cette faille de type directory traversal et upload de fichier permet à des attaquants non authentifiés d’uploader et d’exécuter des scripts arbitraires sur le Management Server. Check Point confirme une exploitation active contre un nombre limité de clients.

Correctifs publiés :

  • R82.20 Security Hotfix (TAR)
  • Jumbo Hotfix Accumulator : R82.10 (Take 45), R82 (Take 127), R81.20 (Take 170), R81.10 (Take 192)

⚠️ Les mises à jour LivePatch standard ne corrigent pas cette vulnérabilité.

Mitigation recommandée : restreindre l’accès au Management Server derrière un pare-feu et limiter l’accès au port TCP/19009 aux adresses IP de confiance.

🔴 CVE-2026-85102 — Improper Certificate Validation (CVSS 9.8)

Produits affectés :

  • Security Gateway
  • Spark Firewall

Cette vulnérabilité résulte d’une validation incorrecte des données de certificat lors de la négociation VPN, permettant à des attaquants distants non authentifiés de contourner l’authentification et d’exécuter du code arbitraire. Patchée le 9 septembre 2026, des tentatives d’exploitation sont désormais observées globalement contre les clients Check Point Spark.

🏛️ Réponse institutionnelle

La CISA a ajouté les deux CVE à son catalogue KEV (Known Exploited Vulnerabilities). Conformément à la directive BOD 26-04, les agences fédérales américaines disposent de trois jours pour appliquer les correctifs.

Check Point a également publié des indicateurs de compromission (IoCs) pour aider les organisations à détecter une exploitation potentielle.

📌 Nature de l’article

Article de presse spécialisée à visée informationnelle, documentant la divulgation, la correction et l’exploitation active de deux vulnérabilités critiques dans des produits Check Point, avec ajout au KEV de la CISA.

🧠 TTPs et IOCs détectés

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1548 — Abuse Elevation Control Mechanism (Privilege Escalation)
  • T1078 — Valid Accounts (Defense Evasion)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 24 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.


🟢 Indice de vérification factuelle : 71/100 (haute)

  • ✅ securityweek.com — source reconnue (liste interne) (20pts)
  • ✅ 7217 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ⬜ pas d’IOC vérifié (0pts)
  • ✅ 4 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)

🔗 Source originale : https://www.securityweek.com/check-point-patches-exploited-management-server-zero-day