Cybersicherheit

Check-Point-VPN-Lücke wird ausgenutzt, CISA-Frist am 25. September

Veröffentlicht am 2 min readVon NewUJ Editorial Desk

Aktualisiert am neue Informationen ergänzt

Check-Point-VPN-Lücke wird ausgenutzt, CISA-Frist am 25. September
Foto: Avishai Teicher, Wikimedia Commons, CC BY-SA 4.0
0 0
XWhatsAppTelegramLinkedIn

Check Point hat am 22. September 2026 eine Sicherheitsmitteilung veröffentlicht und darin bestätigt, dass Angreifer zwei Schwachstellen in den Firewall- und Management-Produkten des Herstellers aktiv ausnutzen. Beide sind auf der CVSS-Skala mit 9,8 von 10 bewertet und beide lassen sich ohne Anmeldung ausnutzen.

Die erste, CVE-2026-85102, ist eine Remote-Code-Execution-Lücke vor der Authentifizierung in der Art, wie Security Gateway Zertifikatsdaten während der VPN-Aushandlung prüft. Check Point hatte die Lücke am 9. September offengelegt und Fixes bereitgestellt; zu diesem Zeitpunkt gab es nach Angaben des Unternehmens keine Hinweise auf eine Ausnutzung. Drei Tage später änderte sich das. "Seit dem 12. September 2026 beobachten wir eine Welle von Ausnutzungsversuchen gegen Spark-Kunden", schreibt das Unternehmen; die Versuche stammten aus Anonymisierungsinfrastruktur, darunter VPN-Dienste und Proxys. Die Angreifer nutzten Client-Zertifikate mit Betreffs wie CN=vpn, CN=vpn-user und CN=vpnuser, jeweils unter OU=users, O=global — eine Liste, die Check Point ausdrücklich als unvollständig bezeichnet.

Die zweite Lücke, CVE-2026-93616, ist ein Path Traversal vor der Authentifizierung im Management-Webdienst von Check Point. Angreifer können damit ein Skript aus einem beliebigen Pfad ausführen und eine beliebige Java-Klasse laden. Das Unternehmen behandelt sie als Zero-Day: Der Fix kam mit der Mitteilung vom 22. September, doch Check Point berichtet von "einer Handvoll gezielter" Angriffe bereits am 23. Juli 2026. Die Mitteilung warnt zudem, dass LivePatch Take 28/29 diese Lücke nicht schließt.

Dringlich wird die Lage durch den Zeitplan. Die US-Behörde CISA nahm beide CVEs am 22. September in ihren Katalog bekannter ausgenutzter Schwachstellen auf und setzte für US-Bundesbehörden unter der Binding Operational Directive 26-04 eine Frist bis zum 25. September 2026; beide Einträge sind als forensisch zu untersuchen markiert. Das ist ein Fenster von drei Tagen — und es sind dieselben Patches, die alle anderen Betreiber dieser Geräte brauchen.

Für CVE-2026-85102 empfiehlt Check Point LivePatch Take 26 auf unterstützten Gateways der Versionen R81.20, R82 oder R82.10 oder einen korrigierten Jumbo Hotfix: R81.20 Take 166, R82 Take 126, R82.10 Take 44 oder R81.10 Take 190 beziehungsweise neuer. Spark-Firewalls sollten auf R82.00.10 Build 2325 oder R81.10.17 Build 4968 oder höher aktualisiert werden. Ob LivePatch aktiv ist, lässt sich im Expert-Modus mit cpinfo -y CPupdates prüfen. Wo sofortiges Patchen nicht möglich ist, rät Check Point, die impliziten VPN-Regeln zu deaktivieren und explizite Regeln zu schreiben, die Site-to-Site-VPN über UDP/500 und UDP/4500 auf bestimmte Peer-IP-Adressen begrenzen; für lokal verwaltete Spark-Firewalls gelten diese Maßnahmen nicht. Hinweise zur Suche nach Kompromittierungen bei der Management-Lücke stehen im Support-Artikel sk1000171.

Zwei Punkte bleiben offen. Check Point hat nicht veröffentlicht, wie viele Organisationen in den beiden Kampagnen tatsächlich kompromittiert wurden, und sich nicht dazu geäußert, ob die Angriffsserien zusammenhängen. Warnsignale gab es schon vorher: Laut BleepingComputer wies das niederländische Nationale Cyber Security Centrum NCSC am 10. September auf das Security-Gateway-Problem hin und forderte Kunden zum Patchen auf, weil eine Ausnutzung zu erwarten sei.

Quellen

Report / request removal

Verwandt

Comments

No comments yet. Be the first.