Check Point : faille critique d'authentification CVE-2026-18574 sur Security Management Server

📰 Source : Cyber Security News — Date : 4 août 2026 Check Point a publié des mises à jour de sécurité pour corriger une vulnérabilité de haute sévérité identifiée sous CVE-2026-18574, affectant les environnements Security Management Server et Multi-Domain Security Management Server. 🔍 Nature de la vulnérabilité Un attaquant non authentifié disposant d’un accès réseau au serveur de gestion peut contourner l’authentification et exécuter des commandes arbitraires. Une exploitation réussie permet la compromission totale du système de gestion de sécurité, incluant les politiques de pare-feu, les configurations de passerelle, les accès administrateurs et l’infrastructure de sécurité gérée. ...

8 août 2026 · 2 min

Vague d'exploitation coordonnée des VPN Palo Alto, Fortinet, Citrix et Check Point par des ransomwares

🌐 Contexte Source : Cyber Security News (cybersecuritynews.com), publié le 27 juillet 2026. L’article documente une vague coordonnée d’exploitation ciblant les appliances VPN et firewall de Palo Alto Networks, Fortinet, Citrix et Check Point, identifiée comme le vecteur d’accès initial dominant pour les opérateurs de ransomware en mid-2026. 🎯 Campagnes documentées Campagne 1 — Fortibleed (Fortinet FortiGate) Campagne de masse de collecte de credentials identifiée mi-juin 2026 Extraction de fichiers de configuration depuis ~75 000 FortiGate exposés sur internet (194 pays, 21 000+ domaines) Craquage des hashes de mots de passe stockés Analysée par Kevin Beaumont, Hudson Rock et SOCRadar Aucune CVE unique : exploitation cumulative de faiblesses connues de stockage de credentials FortiOS Campagne 2 — Palo Alto GlobalProtect (CVE-2026-0257) Bypass d’authentification (CWE-565) via falsification de cookies d’override d’authentification Divulgué le 13 mai 2026, PoC Rapid7 publié le 29 mai 2026 CVSS révisé de 4.7 à 7.8, ajouté au catalogue KEV de la CISA Exploitation confirmée dès le 17 mai 2026 ; affiliés Qilin confirmés en juillet 2026 Post-exploitation : Impacket, attaques NTLM relay, mouvement latéral Campagne 3 — Check Point VPN (CVE-2026-50751) CVSS 9.3 — bypass d’authentification via faille de validation de certificat dans le protocole IKEv1 déprécié Divulgué le 8 juin 2026 ; exploitation confirmée dès le 7 mai 2026 (un mois avant divulgation) Technique : manipulation des flags d’authentification via payload VPNExtFeatures Vendor ID personnalisé Affilié Qilin confirmé dans des activités post-compromission CVE connexe : CVE-2026-50752 (CVSS 7.4) — risque AitM sur VPN site-à-site, non exploité in-the-wild Campagne 4 — Citrix NetScaler (CVE-2026-8451) CVSS 8.8 — lecture hors limites pré-authentification dans le parser XML/SAML, famille CitrixBleed Divulgué le 30 juin 2026 ; tentatives d’exploitation moins de 24h après divulgation Vecteur : payloads <samlp:AuthnRequest> malformés avec espaces padding, cookie NSC_TASS anormal IP source d’une campagne tracée : 146.70.139[.]154 CVE précédent de la même famille : CVE-2026-3055 (CVSS 9.3), patché en mars 2026 🛠️ Outils et techniques observés Impacket — mouvement latéral et abus de protocoles NTLM relay attacks — escalade de privilèges Mimikatz — dump de credentials en mémoire PsExec, RDP, WMI — mouvement latéral living-off-the-land Script Chrome GPO-distribué — vol de credentials navigateur à l’échelle du domaine WSL (Windows Subsystem for Linux) — évasion EDR Cookies d’override forgés, payloads IKEv1 personnalisés, requêtes SAML malformées 🏭 Secteurs ciblés Santé, éducation, industrie manufacturière, gouvernements locaux, médias, services professionnels, infrastructures critiques. ...

27 juillet 2026 · 4 min

CVE-2026-50751 : Bypass d'authentification IKEv1 dans les VPN Check Point (CVSS 9.3)

🔍 Contexte Le 12 juin 2026, watchTowr Labs publie une analyse technique approfondie de CVE-2026-50751, une vulnérabilité de bypass d’authentification (CVSS 9.3) affectant les produits Check Point Remote Access VPN, Mobile Access et Spark Firewall. Check Point a publié des hotfixes le 8 juin 2026. La vulnérabilité est inscrite au CISA KEV et a été exploitée in the wild. 🎯 Produits affectés Les versions Gaia suivantes sont concernées : R80.20.X, R80.40, R81, R81.10, R81.10.X, R81.20, R82, R82.00.X, R82.10 Les versions en fin de support ne reçoivent aucun hotfix. ...

13 juin 2026 · 3 min

Exploitation active de CVE-2026-50751 : bypass d'authentification VPN Check Point lié à Qilin

🔍 Contexte Le 8 juin 2026, Check Point Research publie un avis de sécurité urgent sur son blog officiel concernant l’exploitation active de CVE-2026-50751, une vulnérabilité critique affectant ses solutions Remote Access VPN et Mobile Access configurées avec le protocole IKEv1 (déprécié). 🚨 Vulnérabilités identifiées Deux CVE sont documentées dans cet avis : CVE-2026-50751 (CVSS 9.3) : Bypass d’authentification exploitant une faille logique dans la validation des certificats IKEv1. Un attaquant peut établir une session VPN sans mot de passe valide. Exploitation active confirmée dans la nature. CVE-2026-50752 (CVSS 7.4) : Condition dans la logique de validation des certificats IKEv1 permettant une attaque man-in-the-middle sur les connexions VPN site-à-site. Aucune exploitation observée à ce jour. Découverte via la plateforme interne BLAST (agentic AI code security). Produits affectés : SSL VPN / Remote Access VPN, Mobile Access, Security Gateways, Spark Firewall ...

9 juin 2026 · 3 min

Google démantèle un vaste réseau YouTube diffusant des voleurs de mots de passe via faux cracks et cheats

Contexte — The Register (Carly Page) rapporte que Google, en collaboration avec Check Point, a supprimé des milliers de vidéos malveillantes publiées sur YouTube par un réseau baptisé ‘YouTube Ghost Network’, actif depuis 2021 et fortement intensifié en 2025. Le mode opératoire reposait sur des comptes YouTube légitimes compromis et des faux comptes orchestrés pour publier des tutoriels promettant des copies piratées de logiciels (Photoshop, FL Studio, Microsoft Office, Lightroom, outils Adobe) et des cheats de jeux, notamment pour Roblox 🎮. Les victimes étaient incitées à désactiver leur antivirus puis à télécharger des archives depuis Dropbox, Google Drive ou MediaFire contenant des infostealers comme Rhadamanthys et Lumma, qui exfiltraient identifiants, portefeuilles crypto et données système vers des serveurs de commande et contrôle (C2). Certains contenus redirigeaient aussi vers des pages de phishing hébergées sur Google Sites visant des utilisateurs de cryptomonnaies. ...

26 octobre 2025 · 2 min
Dernière mise à jour le: 8 août 2026 📝