Две RCE в Check Point VPN дают удалённый код без пароля

Один пакет для VPN может превратить защитный шлюз в точку входа.


ex3x9jal9use3f0awog2nvnlho6h3d7j.jpg

VPN должен держать атакующего за пределами корпоративной сети, но две новые уязвимости Check Point позволяют сразу перейти к выполнению произвольного кода без пароля, учётной записи и действий пользователя.

Check Point раскрыла две критические проблемы с оценкой 9,8 балла по CVSS. CVE-2026-85102 и CVE-2026-85103 доступны удалённо по сети, не требуют привилегий и при успешной эксплуатации дают злоумышленнику возможность запустить произвольный код на защищаемых системах.

Первая уязвимость связана с неправильной проверкой данных сертификата во время согласования VPN-соединения. Ошибка затрагивает Security Gateway и Spark Firewall с Remote Access VPN или Site-to-Site VPN. Фактически защитный шлюз может обработать специально сформированные данные ещё до аутентификации атакующего. VPN-продукты давно остаются удобной точкой входа в корпоративные сети, а Check Point ещё в 2024 году предупреждала, что атаки на VPN становятся всё заметнее.

Вторая проблема находится глубже в обработке сертификатов. При разборе структуры ASN.1 возникает переполнение буфера в куче, которое позволяет удалённо выполнить код. Под удар попадают не только Quantum Security Gateway и Spark Firewall, но и Security Management Server. Такой сценарий особенно опасен для инфраструктуры, где один управляющий сервер контролирует множество защитных шлюзов.

Уязвимы R81.20, R82 и R82.10, серии R81.10.x и R82.00.x, а также снятые с поддержки R80, R80.10, R80.20, R80.30, R80.40, R81 и R81.10. Версия R82.20 обеим проблемам не подвержена. История для Check Point неприятно знакомая: ранее уязвимость в подключённых к интернету Security Gateway уже позволяла удалённо извлекать конфиденциальные данные.

Исправления вошли в Jumbo Hotfix Accumulator начиная с Take 44 для R82.10, Take 126 для R82 и Take 166 для R81.20. Для Spark Firewall доступны исправленные сборки R82.00.10 Build 2325 и R81.10.17 Build 4968. Владельцы Check Point LivePatch с включённой автоматической установкой должны получить защиту автоматически.

Если быстро обновить Site-to-Site VPN невозможно, Check Point советует отключить неявные VPN-правила и вручную разрешить UDP/500 и UDP/4500 только для адресов конкретных VPN-пиров. Компания не обнаружила признаков активной эксплуатации новых RCE и заявляет, что обе проблемы нашла собственная команда.

Нынешнее раскрытие произошло всего через три месяца после другой серьёзной проблемы Check Point VPN. В июне злоумышленники уже обходили аутентификацию в Remote Access VPN через CVE-2026-50751, причём атаки затронули несколько десятков организаций и в одном случае пересеклись с активностью партнёров Qilin.

В июле Check Point пришлось закрывать ещё одну критическую дыру, на этот раз в Security Management Server. Уязвимость позволяла без пароля получить служебный токен и права администратора через SmartConsole на серверах, доступных из интернета.

Похожий сигнал тревоги звучал и раньше. В 2024 году злоумышленники использовали CVE-2024-24919 против Check Point VPN, после чего могли похищать данные Active Directory и развивать атаку внутри сети. В отдельных инцидентах после первоначального доступа крали базы домена всего за несколько часов.