Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Check Point ha confermato attacchi attivi contro CVE-2026-85102 a partire dal 12 settembre 2026, esattamente tre giorni dopo aver rilasciato le correzioni il 9 settembre. La vulnerabilità, classificata CVSS 9.8 secondo il bollettino del vendor, consente esecuzione remota di codice pre-autenticazione nella gestione dei certificati VPN dei Security Gateway. Il CISA l'ha inserita nel catalogo KEV il 22 settembre con scadenza federale fissata al 25 settembre, rendendo il caso prioritaria nazionale per le agenzie governative statunitensi.
- CVE-2026-85102 è una vulnerabilità pre-autenticazione CVSS 9.8 nella gestione certificati VPN dei Security Gateway Check Point, non nel percorso di autenticazione
- Le patch sono disponibili dal 9 settembre 2026; l'esploitation confermata è iniziata il 12 settembre contro clienti Spark
- CISA ha aggiunto entrambe le CVE al catalogo KEV il 22 settembre con deadline federale al 25 settembre sotto BOD 26-04
- Esiste una seconda vulnerabilità, CVE-2026-93616 CVSS 9.8 nel piano di gestione, sfruttata come zero-day dal 23 luglio 2026
Il meccanismo: perché il certificato diventa un'arma
Il difetto risiede nella validazione dei dati certificato durante la negoziazione VPN IKEv1/IKEv2. Secondo l'articolo di supporto ufficiale sk1000117, un attaccante remoto non autenticato può presentare un certificato forgiato e ottenere esecuzione di codice arbitrario sul Security Gateway prima che qualsiasi decisione di autenticazione venga presa.
La distinzione tecnica è cruciale: il percorso vulnerabile è quello di elaborazione del certificato, non quello di autenticazione. Qualsiasi endpoint VPN raggiungibile via rete può innescare il flusso. Le community che usano solo PSK (Pre-Shared Key) non sono interessate; lo sono invece le configurazioni DAIP e LSV che abilitano l'autenticazione a certificati.
La finestra dei tre giorni: dal reverse engineering all'attacco
Check Point ha reso pubblica la vulnerabilità e distribuito le correzioni il 9 settembre. Il 12 settembre ha osservato la prima ondata di tentativi di exploitation contro clienti Spark. Gli attacchi provenivano da infrastruttura di anonimizzazione, inclusi servizi VPN e proxy. Il vendor sottolinea che l'elenco dei soggetti certificato osservati non è esaustivo.
"A fix for CVE-2026-85102 has been available since September 9, and customers who have applied it are already protected" — Check Point Security Advisory
Questo intervallo di tre giorni costituisce un caso di studio operativo. Non si tratta di exploitation zero-day: le patch erano disponibili, ma la velocità di reverse engineering supera quella di deployment nelle infrastrutture enterprise. La disponibilità del fix diventa quindi parte del problema, non solo della soluzione, quando gli avversari possono analizzare le differenze binarie più rapidamente delle organizzazioni possono pianificare la manutenzione.
Il secondo fronte: CVE-2026-93616 e il piano di gestione
Lo stesso bollettino Check Point rivela una vulnerabilità separata, CVE-2026-93616, anch'essa CVSS 9.8 ma nel piano di gestione. Questa è stata sfruttata come zero-day a partire dal 23 luglio 2026. Il vendor ha confermato "una manciata di attacchi mirati" contro altrettanti clienti. La distinzione architetturale è significativa: mentre CVE-2026-85102 colpisce il perimetro VPN, CVE-2026-93616 interessa il server di gestione delle policy, con potenziale impatto sulla configurazione e controllo degli stessi gateway.
Le due vulnerabilità non condividono lo stesso vettore né lo stesso componente, ma la loro concomitanza crea rischio duale. Un attaccante con accesso sia al gateway VPN che al server di gestione può compromettere sia il perimetro che le policy che lo governano.
Cosa fare adesso
Le azioni seguenti derivano direttamente dai documenti ufficiali Check Point e dal CISA KEV:
- Verificare la versione installata e applicare le correzioni specifiche: per R81.20 il Take 166, per R82 il Take 126, per R82.10 il Take 44, per R81.10 il Take 190. I sistemi Spark Firewall richiedono R82.00.10 Build 2325 o R81.10.17 Build 4968 o successive
- Valutare l'applicazione del LivePatch Take 26 per mitigazione immediata, con consapevolezza che i Take 28 e 29 non risolvono CVE-2026-93616
- Eseguire le query IoC pubblicate negli articoli di supporto sk1000117 e sk1000171 per rilevare tentativi di exploitation passati; il vendor fornisce stringhe specifiche per la ricerca nei log
- Per le organizzazioni con scadenze federali CISA, conformarsi al BOD 26-04 con completamento entro il 25 settembre 2026
Il vendor specifica che le appliance Spark gestite localmente non rientrano negli stessi flussi di remediation automatica e richiedono attenzione dedicata.
Cronologia e priorità federali
La timeline consolidata mostra due ritmi distinti: CVE-2026-93616 ha operato in modalità zero-day per quasi due mesi prima della correzione, mentre CVE-2026-85102 è passata da patch disponibile a exploitation confermata in 72 ore. Il CISA ha aggregato entrambe nel catalogo KEV il 22 settembre, impostando la stessa scadenza federale del 25 settembre indipendentemente dalla data di scoperta iniziale.
Questa scelta amministrativa riflette una logica di rischio: la conferma di exploitation attivo, non la sola esistenza tecnica della vulnerabilità, determina l'inclusione nel KEV. Per le agenzie governative la distinzione tra one-day e zero-day è operativamente secondaria rispetto alla constatazione che entrambe sono oggetto di attacchi in corso.
Non emerge alcuna attribuzione infrastrutturale che colleghi gli attacchi a un attore specifico nello stato attuale dei documenti. Il vendor non ha dichiarato compromissioni confermate per CVE-2026-85102, limitandosi a confermare tentativi; il numero esatto di organizzazioni colpite da CVE-2026-93616 rimane indicato come "una manciata" senza ulteriore precisione.
Il caso solleva una questione strutturale per le operazioni di sicurezza: il tempo tra disclosure e exploitation sta convergendo verso finestre di 48-72 ore, rendendo insostenibili i cicli di patch tradizionali. La capacità di applicare correzioni critiche nel giorno stesso del rilascio, piuttosto che nel weekend successivo o nel prossimo change window, sta diventando discriminante tra resistenza e compromissione.
Fonti
- https://blog.checkpoint.com/security/security-advisory-action-required-active-exploitation-of-cve-2026-85102-and-a-management-pre-authentication-vulnerability-cve-2026-93616/
- https://www.bleepingcomputer.com/news/security/check-point-warns-of-hackers-exploiting-security-gateway-vpn-rce-flaw/
- https://threataft.com/articles/check-point-vpn-cve-2026-85102-cve-2026-85103-unauthenticated-rce
- https://www.rescana.com/post/checkpoint-gateway-management-cve-2026-85102-93616-kev
- https://nvd.nist.gov/vuln/detail/CVE-2026-85102
- https://nvd.nist.gov/vuln/detail/CVE-2026-93616
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- https://support.checkpoint.com/results/sk/sk1000117
- https://support.checkpoint.com/results/sk/sk1000171/
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.