Aller au contenu
KLYNLABS

VPN Check Point : deux failles notées 9,8, et une exploitation jugée imminente

Le centre néerlandais de cybersécurité demande d'installer sans attendre les correctifs de CVE-2026-85102 et CVE-2026-85103. Aucune attaque n'est constatée, mais tout est réuni pour qu'elle arrive vite.

Kelvyn3 min de lecture

Check Point a publié le 9 septembre des correctifs pour deux vulnérabilités critiques de ses passerelles VPN. Le lendemain, le NCSC néerlandais a émis une alerte au titre explicite : une exploitation active est attendue, mettez à jour maintenant. Le sujet a pris de l'ampleur le 12 septembre avec sa reprise par la presse spécialisée.

Les deux failles

  • CVE-2026-85102 — une validation insuffisante du certificat présenté pendant la négociation VPN. Un attaquant non authentifié peut pousser l'échange assez loin pour exécuter du code sur la passerelle. Concerne les Security Gateway et les pare-feu Spark utilisant le VPN site à site ou l'accès distant.

  • CVE-2026-85103 — un débordement de tas dans le décodeur ASN.1 qui traite les certificats VPN, lui aussi exploitable à distance sans identifiants. Il touche en plus le Security Management Server.

Les deux sont notées 9,8 sur 10 au barème CVSS, le niveau des failles qui ne demandent ni compte ni interaction de la victime.

Qui est concerné

Les branches R81.20, R82 et R82.10 sont affectées, ainsi que les versions Spark R81.10.x et R82.00.x. Les versions en fin de support, de R80 à R81.10, le sont aussi et ne figurent pas dans la liste des correctifs. La branche R82.20 n'est pas vulnérable.

Versions corrigées :

  • R82.10 : Jumbo Hotfix Accumulator Take 44 ou ultérieur ;

  • R82 : Jumbo Hotfix Take 126 ou ultérieur ;

  • R81.20 : Jumbo Hotfix Take 166 ou ultérieur ;

  • Spark : R82.00.10 build 2325 et R81.10.17 build 4968 ;

  • les clients utilisant LivePatch reçoivent le correctif automatiquement (Take 24).

Les avis de l'éditeur portent les références sk1000117 et sk1000118. En attendant la mise à jour, Check Point et le NCSC recommandent de désactiver les règles VPN implicites et de n'ouvrir les ports UDP 500 et 4500 qu'aux adresses IP des pairs connus.

Exploitée ou pas ?

Cette anticipation n'a rien d'excessif. Un correctif publié permet de comparer le code avant et après pour retrouver la faille, et les passerelles VPN sont exposées sur Internet par nature. Check Point en a déjà fait l'expérience en 2024 avec CVE-2024-24919, une faille de ses passerelles VPN exploitée par des attaquants. Les équipements de bordure restent la porte d'entrée favorite des attaquants, comme l'ont encore montré les failles Citrix, Fortinet et Cisco récemment ajoutées au catalogue de la CISA.

Que faire

Pour un administrateur, l'ordre est simple : identifier la version en production, appliquer le Jumbo Hotfix correspondant, et restreindre les règles VPN si la mise à jour ne peut pas être immédiate. Pour les passerelles encore en R80 ou R81, l'absence de correctif impose une migration vers une branche supportée.

Sources

À lire ensuite