Het Nationaal Cyber Security Centrum (NCSC) waarschuwt voor een spoedige exploitatie van twee kritieke kwetsbaarheden in Check Point VPN-producten, aangeduid als CVE-2026-85102 en CVE-2026-85103. Hoewel er nog geen publieke proof-of-concept exploits bekend zijn, benadrukt het NCSC het hoge risico en de verwachte snelle misbruikpogingen. Organisaties worden dringend geadviseerd om de beschikbare beveiligingsupdates zo snel mogelijk te installeren, zoals het NCSC aangeeft in hun waarschuwing.
Check Point VPN is een oplossing voor bedrijven waarmee medewerkers op afstand veilig verbinding kunnen maken met het interne netwerk via versleutelde verbindingen. Op 9 september bracht Check Point patches uit voor de kwetsbaarheden, met aparte beveiligingsadviezen die de technische details beschrijven: sk1000117 en sk1000118. CVE-2026-85102 betreft een onjuiste validatie van certificaatgegevens tijdens de VPN-onderhandeling, waarmee een aanvaller op afstand willekeurige code kan uitvoeren op een Security Gateway. CVE-2026-85103 is een heap overflow in de ASN.1-decoder van het VPN-certificaat, die eveneens remote code execution mogelijk maakt op Security Gateways en Security Management Servers.
De kwetsbaarheden treffen diverse versies, waaronder R81.20, R82, R82.10, R81.10.x en R82.00.x, evenals oudere versies die al end-of-support zijn, zoals R80 tot en met R80.40, R81 en R81.10. Check Point heeft de problemen opgelost via LivePatch Take 24 voor R81.20, R82 en R82.10, en in latere versies van Jumbo Hotfix Accumulators en Spark-builds. Versie R82.20 is niet kwetsbaar. Het NCSC waarschuwt dat misbruik van deze kwetsbaarheden een aanvaller volledige controle over het systeem kan geven, vertrouwelijke gegevens kan inzien of wijzigen en bedrijfsprocessen kan verstoren.
Naast het toepassen van patches adviseert het NCSC om bij gebruik van de Site-to-Site VPN-component de VPN-regels aan te passen zodat alleen specifieke, vertrouwde IP-adressen toegang krijgen. Gebruikers van Check Point Live Patch (CPLP) zouden sinds 9 september automatisch beschermd moeten zijn tegen deze kwetsbaarheden, zonder dat een herstart van de server nodig is. Dit geldt echter alleen voor bepaalde versies en configuraties, zoals toegelicht in de community forums.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *