Présentation des vulnérabilités
Le 9 septembre 2026, Check Point a publié deux correctifs pour des failles critiques affectant ses appliances Security Gateway et son serveur de gestion Quantum Security Management. Les deux vulnérabilités, identifiées sous les références CVE‑2026‑85102 et CVE‑2026‑85103, reçoivent chacune un score CVSS 9.8, indiquant un risque d’exécution de code à distance pour un attaquant non authentifié. La première réside dans une validation insuffisante de la confiance du certificat lors de la négociation VPN, tandis que la seconde est un débordement de tampon sur le tas déclenché par le décodage de la structure ASN.1 d’un certificat VPN.
Mécanisme d'exploitation
Dans le cas de CVE‑2026‑85102, le processus de négociation VPN accepte un certificat dont la chaîne de confiance n’est pas correctement vérifiée, ce qui permet à un acteur distant d’injecter du code malveillant avant l’établissement du tunnel. Pour CVE‑2026‑85103, le parseur ASN.1 alloue un tampon de taille fixe et copie les données du certificat sans contrôle de dépassement, créant ainsi une condition de dépassement de tampon sur le tas. L’exploitation nécessite la présence de certificats VPN, même si le module VPN est désactivé, comme l’a confirmé un technicien de Check Point. Les deux failles sont limitées à des configurations spécifiques, mais les conditions exactes n’ont pas été divulguées publiquement.
Correction et déploiement
Check Point propose deux voies de remédiation : le Live Patch, qui s’installe automatiquement dès le 9 septembre sur les versions R81.20, R82.00 et R82.10, et le Jumbo Hotfix, à appliquer manuellement sur les versions affectées. Les versions concernées sont R82.10 avec Jumbo Hotfix Take 43 ou antérieur, R82 avec Take 125 ou antérieur, et R81.20 avec Take 165 ou antérieur. Aucun correctif n’est disponible pour les branches antérieures telles que R81.10, laissant les clients de ces versions dépendants de mitigations non détaillées. Les liens de téléchargement fournis dans les avis SK1000117 et SK1000118 ont été signalés comme inaccessibles par plusieurs utilisateurs, bien que le support ait confirmé leur fonctionnement.
Limites et retours clients
Les échanges communautaires révèlent que plusieurs déploiements n’ont pas reçu le Live Patch, certains restant sur des paquets de mise à jour urgents (Take 17 ou Take 18) datant du 1 septembre. Les clients ont demandé des instructions précises pour désactiver les règles VPN implicites, mais les réponses officielles restent vagues. Aucun indicateur de compromission n’a été publié, et Check Point n’a pas confirmé si l’installation du correctif révoque d’éventuelles sessions déjà compromises. Cette opacité complique l’évaluation du risque résiduel pour les environnements qui ne peuvent pas appliquer immédiatement les correctifs.