1. Startseite
  2. Sicherheitshinweise

Check Point Sicherheitslücke: CVE-2026-85102 wird ausgenutzt

Sicherheitshinweis Kritisch 5 Min. Lesezeit

Dieser Artikel ist auch verfügbar auf: TürkçeEnglish

Check Point Sicherheitslücke: CVE-2026-85102 wird ausgenutzt
CVECVE-2026-85102, CVE-2026-93616, CVE-2026-85103
SchweregradKritisch
CVSS-Wert 9,8
StatusPatch verfügbar
Betroffene ProdukteCheck Point Security Gateway R81.20, R82, R82.10; Spark R81.10.x, R82.00.x; Security Management/MDS/Log Server/SmartEvent R81.10 – R82.20 (Jumbo Takes vor der Korrektur); Support beendet: R80 – R81.10

Check Point bestätigt die aktive Ausnutzung von CVE-2026-85102 und CVE-2026-93616 (CVSS 9.8) in VPN-Gateways und Management-Servern. Betroffene Versionen und Patch-Schritte im Überblick.

Zusammenfassung

Check Point hat am 22. September 2026 bekannt gegeben, dass zwei kritische Check Point Sicherheitslücken in Security Gateways und Management-Servern aktiv ausgenutzt werden. Beide sind mit CVSS 9.8 bewertet und erfordern keine Authentifizierung: Die eine ermöglicht Remotecodeausführung auf dem VPN-Gateway, die andere die Übernahme des Servers, der sämtliche Sicherheitsrichtlinien verwaltet. Eine solche Lücke in Geräten, die den Netzwerkperimeter schützen, hat unmittelbar höchste Priorität.

  • CVE-2026-85102 (CVSS 9.8): Remotecodeausführung ohne Authentifizierung in Security Gateway und Spark Firewall aufgrund eines Fehlers bei der Prüfung von VPN-Zertifikaten. Patches gibt es seit dem 9. September, die Angriffe begannen am 12. September.
  • CVE-2026-93616 (CVSS 9.8): Path Traversal vor der Authentifizierung im Webdienst des Management-Servers. Eine Zero-Day-Lücke, die seit dem 23. Juli bei wenigen gezielten Angriffen genutzt wurde; die Korrektur erschien am 22. September.
  • CISA KEV: Beide Lücken wurden am 22. September 2026 in den Katalog aufgenommen; die Frist für US-Bundesbehörden endete am 25. September.

Check Point Sicherheitslücke: technische Details

Check Point hatte CVE-2026-85102 am 9. September 2026 veröffentlicht und behoben; damals gab es keine Hinweise auf eine Ausnutzung. Auch das niederländische National Cyber Security Centre (NCSC) hatte vor einer unmittelbar bevorstehenden Ausnutzung gewarnt. Laut dem neuen Advisory von Check Point begann am 12. September eine weltweite Angriffswelle gegen Spark-Kunden. Die Angriffe kommen über VPN-Dienste und Anonymisierungsinfrastruktur wie Proxys und verwenden Zertifikate mit folgenden Subjects:

  • CN=vpn,OU=users,O=global
  • CN=vpn-user,OU=users,O=global
  • CN=vpnuser,OU=users,O=global

Der Hersteller betont, dass die Liste nicht vollständig ist und auch andere Subjects verwendet werden können.

Die im selben Advisory veröffentlichte CVE-2026-93616 ist eine Path-Traversal-Lücke im Management-Webdienst. Ein Angreifer kann damit ein Skript an beliebiger Stelle ausführen und eine beliebige Java-Klasse laden. Nach Angaben von Check Point wurden wenige Kunden über diese Lücke angegriffen.

Die am 9. September veröffentlichten Updates schließen außerdem CVE-2026-85103, einen Heap-Überlauf beim ASN.1-Parsing von VPN-Zertifikaten. Für diese Lücke ist keine aktive Ausnutzung bekannt; da sie mit demselben Patch behoben wird, sind keine zusätzlichen Schritte nötig.

Betroffene Versionen

ProduktBetroffenBehoben in
Security Gateway (CVE-2026-85102, mit VPN)R81.20, R82, R82.10LivePatch Take 26 oder Jumbo Hotfix R81.20 Take 166, R82 Take 126, R82.10 Take 44 und neuer
Spark Firewall (zentral / lokal verwaltet)R81.10.x, R82.00.xR81.10.17 Build 4968, R82.00.10 Build 2325 und neuer
Security Gateway – Support beendetR80 – R81.10R81.10 Jumbo Take 190 (EoS) / Upgrade auf unterstützte Version
Security Management, MDS, Log Server, SmartEvent (CVE-2026-93616)R82.20; R82.10 Take 44 und älter; R82 Take 126 und älter; R81.20 Take 166 und älter; R81.10 Take 190 und älterR82.20 Security Hotfix; Jumbo R82.10 Take 45, R82 Take 127, R81.20 Take 170, R81.10 Take 192 und neuer
Management-Server – Support beendetR80 – R81Upgrade auf unterstützte Version

Laut Check Point sind Smart-1 Cloud (Korrektur bereits angewendet), Check-Point-Firewall-Appliances und Spark Firewall nicht von CVE-2026-93616 betroffen. R82.20 wird in der Liste der von CVE-2026-85102 betroffenen Versionen nicht aufgeführt.

Risiken und mögliche Auswirkungen

Wer das Gateway kompromittiert, verschafft sich einen Brückenkopf direkt am Eingang des Unternehmensnetzes. Check Point zufolge folgen auf erfolgreiche Anmeldungen meist Port- und Dienst-Scans im internen Netz. Die Übernahme des Management-Servers kann noch schwerere Folgen haben: Dieser Server enthält Richtlinien, Konfigurationen und Zugangsdaten aller Gateways. Über einen einzigen Server lässt sich also die gesamte Firewall-Infrastruktur verändern.

Besonders gefährdet sind Unternehmen, die Remote Access VPN für mobiles Arbeiten nutzen. Dieser Dienst muss naturgemäß aus dem Internet erreichbar sein, sodass eine Beschränkung der Quell-IP-Adressen nicht immer möglich ist.

Empfohlene Maßnahmen

  1. Gateways gegen CVE-2026-85102 patchen: Installieren Sie auf R81.20, R82 und R82.10 Check Point LivePatch Take 26. Wer zuvor ein Offline-LivePatch-Paket eingespielt hat, muss für vollständigen Schutz auf Take 26 wechseln. Den LivePatch-Status prüfen Sie im Expert-Modus mit cpinfo -y CPupdates. Alternativ installieren Sie Jumbo Hotfix R81.20 Take 166, R82 Take 126, R82.10 Take 44 oder R81.10 Take 190 und neuer.
  2. Spark-Appliances aktualisieren: Wechseln Sie auf R82.00.10 Build 2325 oder R81.10.17 Build 4968 und neuer.
  3. Management-Server gegen CVE-2026-93616 patchen: Installieren Sie den R82.20 Security Hotfix oder Jumbo Hotfix R82.10 Take 45, R82 Take 127, R81.20 Take 170 bzw. R81.10 Take 192 und neuer. LivePatch schließt diese Lücke nicht.
  4. Management-Zugriff einschränken: Stellen Sie sicher, dass TCP/19009 nur von vertrauenswürdigen IP-Adressen erreichbar ist, und beschränken Sie die Liste „Trusted Clients“ in SmartConsole auf vertrauenswürdige interne Adressen.
  5. Nach Kompromittierungsspuren suchen: Prüfen Sie die Logs auf ungewöhnliche zertifikatsbasierte Mobile-Access-Anmeldungen und beschränken Sie die Suche nicht auf die oben genannten Subjects. Führen Sie auf Management-Servern die IoC-Prüfbefehle aus sk1000171 aus.
  6. Wenn Sie nicht sofort patchen können: Deaktivieren Sie die impliziten VPN-Regeln und legen Sie explizite Regeln an, die UDP/500 und UDP/4500 für Site-to-Site-VPN nur für bekannte Peer-IP-Adressen öffnen. Erlauben Sie bei Remote Access VPN nur die benötigten Dienste und beschränken Sie nach Möglichkeit die Quell-IP-Bereiche. Diese Maßnahmen sind auf lokal verwalteten Spark-Appliances nicht umsetzbar und ersetzen keinen Patch.
  7. Nicht mehr unterstützte Versionen ablösen: Wenn Sie Versionen ohne Support wie R80–R81.10 einsetzen, planen Sie ein Upgrade auf eine unterstützte Version.

Wie Doğa Network Sie unterstützen kann

Unser Team unterstützt Sie bei der Versionsprüfung Ihrer Check Point Gateways und Management-Server, der Planung von Jumbo Hotfixes und LivePatch, bei Zugriffsbeschränkungen und bei der Log-Analyse. Sie erreichen uns telefonisch unter +90 850 888 3642 oder per E-Mail an hi@doga.network.

Quellen

#Check Point#Firewall#VPN#Spark#CVE-2026-85102#CVE-2026-93616
Newsletter

Von kritischen Schwachstellen als Erste erfahren.

Erhalten Sie unsere Sicherheitshinweise, Praxisleitfäden und Ankündigungen per E-Mail. Wenige E-Mails im Monat, keine Werbung.

Zu welchen Themen möchten Sie E-Mails erhalten?