КИБЕРБЕЗОПАСНОСТЬ

Check Point подтвердила атаки на VPN-шлюзы Security Gateway

CVE-2026-85102 уже эксплуатируют против Check Point Security Gateway: админам советуют срочно ставить LivePatch или hotfix.

✍️ Редакция iTech News | 24.09.2026 | ⏱ 4 мин | Источник: BleepingComputer
🛡

Уязвимость Check Point в Security Gateway уже используют в реальных атаках: речь о CVE-2026-85102, pre-auth RCE в обработке VPN-сертификатов. Для русскоязычных команд это не академическая CVE из рассылки, а повод быстро проверить периметр, особенно если VPN-шлюзы живут на краю сети и обслуживают удалённый доступ.

О подтверждённой эксплуатации сообщает BleepingComputer со ссылкой на предупреждение Check Point. Компания описывает CVE-2026-85102 как ошибку удалённого выполнения кода до аутентификации в функциональности, которая отвечает за обработку сертификатов VPN в Security Gateway. В том же уведомлении фигурирует вторая проблема — CVE-2026-93616, path traversal до входа в систему в Management web service. Она может привести к выполнению скриптов и загрузке Java-классов.

Картина по датам выглядит неприятно плотной. По данным Check Point, CVE-2026-93616 эксплуатировали как zero-day с 23 июля 2026 года. 10 сентября нидерландский NCSC предупредил пользователей о проблеме в Security Gateway и призвал ставить доступные обновления, потому что эксплуатация ожидалась в ближайшее время. Check Point теперь подтверждает: активность по CVE-2026-85102 началась 12 сентября, а атакующие использовали VPN и прокси, чтобы скрывать своё местоположение.

В наблюдаемых атаках против клиентов Spark, по словам вендора, встречались сертификаты с похожими субъектами: CN=vpn,OU=users,O=global, CN=vpn-user,OU=users,O=global и CN=vpnuser,OU=users,O=global. Это не значит, что охота должна ограничиться только этими строками. Check Point отдельно предупреждает: список отражает текущие наблюдения, а злоумышленники могут использовать и другие варианты.

Американское агентство CISA уже добавило обе уязвимости в каталог Known Exploited Vulnerabilities. Для федеральных ведомств США срок установки исправлений или применения мер снижения риска установлен до 25 сентября 2026 года. Для частных компаний это не юридический дедлайн, но хороший индикатор срочности: когда CVE попадает в KEV, спорить о приоритете патча обычно поздно.

Основной путь закрытия уязвимости Check Point — установка Check Point LivePatch Take 26 на поддерживаемые шлюзы R81.20, R82 или R82.10. Альтернатива — фиксированные Jumbo Hotfix: R81.20 Take 166, R82 Take 126, R82.10 Take 44, R81.10 Take 190 или более новые сборки. Для Spark firewall вендор указывает обновления до R82.00.10 Build 2325 или R81.10.17 Build 4968 и выше.

Администраторам также советуют проверить, активен ли LivePatch. Для этого на Security Gateway в expert mode нужно выполнить команду cpinfo -y CPupdates. Важная деталь: если раньше был установлен офлайн-пакет LivePatch, он может не давать полного покрытия. Check Point отдельно указывает, что для защиты нужен Take 26.

Если обновиться быстро нельзя, остаётся временно сужать поверхность атаки. Для Site-to-Site VPN вендор рекомендует отключить VPN implied rules и создать явные правила, ограничив UDP/500 и UDP/4500 конкретными IP-адресами peer-узлов. Для Remote Access VPN — разрешать только нужные сервисы через UDP/500, UDP/4500, TCP/443 и TCP/80, где это действительно требуется, а также по возможности ограничивать диапазоны клиентских IP. При этом такие меры не подходят для локально управляемых Spark firewall.

Для разработчиков эта история важна не только как очередной патч вторника, который случился в среду. VPN-шлюз часто воспринимается как скучная инфраструктура, пока он не становится точкой входа в сеть. Pre-auth RCE меняет риск-модель: атакующему не нужны украденные учётные данные, MFA-пуш или фишинговая переписка с сотрудником. Достаточно уязвимого сервиса, доступного снаружи.

Для бизнеса вывод ещё проще и неприятнее: инвентаризация edge-устройств снова решает больше, чем красивые презентации про зрелость SOC. Нужно знать, какие версии Check Point стоят на периметре, кто отвечает за обновления, применялся ли LivePatch, есть ли исключения в правилах VPN и можно ли быстро подтвердить отсутствие подозрительных сертификатов. Уязвимость Check Point уже эксплуатируют, поэтому режим «разберём на следующем окне обслуживания» выглядит слишком оптимистично.

Эта атака укладывается в устойчивый тренд: злоумышленники всё чаще бьют по VPN, шлюзам, файрволам и management-интерфейсам, потому что это короткая дорога внутрь корпоративной сети. Следующий практичный вопрос для IT-команд — не только «поставили ли мы патч», а «сколько внешних систем у нас вообще может выполнять код до аутентификации, и кто узнает об этом раньше: мы или сканер атакующего».

Поделиться: Telegram X LinkedIn