Почему два изъяна Check Point оставляют VPN под вопросом?

9 сентября 2026 года Check Point раскрыла две критические уязвимости обработки VPN-сертификатов и в тот же день начала выпуск исправлений. Обе ошибки компания обнаружила самостоятельно, присвоила им идентификаторы CVE и оценки 9,8 по шкале CVSS. CVE-2026-85102 связана с неправильной проверкой доверия к сертификату во время согласования VPN и затрагивает Security Gateway. CVE-2026-85103 представляет собой переполнение буфера в куче при декодировании ASN.1-структуры VPN-сертификата; под угрозой находятся Quantum Security Management и Quantum Security Gateway. Возможное последствие в обоих случаях — удалённое выполнение кода без аутентификации.
Для эксплуатации нужны некие «особые условия», но Check Point их не раскрыла. Компания также не обнаружила признаков атак. Это снижает срочность расследования инцидента, но не установки защиты: оценка 9,8 означает, что при выполнении нужных условий злоумышленнику не потребуется учётная запись. Сведения появились в сообществе клиентов Check Point, а подробности по затронутым продуктам, временным мерам и исправлениям вынесены в рекомендации sk1000117 и sk1000118.
В записях CVE перечислены три уязвимые ветки Quantum: R82.10 с Jumbo Hotfix Take 43 или ниже, R82 с Take 125 или ниже и R81.20 с Take 165 или ниже. Это именно уязвимые сборки, а не подтверждённые безопасные версии. Для остальных веток и продуктов номера версий не приведены. Поэтому отсутствие своей версии в списке нельзя автоматически считать доказательством безопасности.
Канадский центр кибербезопасности вечером 9 сентября опубликовал собственное предупреждение. В нём названы Security Gateway, Security Management Server и линейка межсетевых экранов для малого бизнеса Spark Firewall, но без разбивки по версиям. Spark Firewall указан дважды: для установок с Site-to-Site либо Remote Access VPN и для установок без этого условия. Такая формулировка расширяет круг систем, которые администраторам придётся проверять вручную.
Отключённый VPN software blade тоже не гарантирует отсутствия риска. Сотрудник Check Point пояснил, что CVE-2026-85103 относится к обработке сертификатов. Теоретически ошибку можно вызвать при выключенном VPN-компоненте, если VPN-сертификаты сохранились в среде. Проверять следует не один статус blade, но и наличие сертификатов, старых объектов и связанных настроек.
Первый путь защиты — Check Point Live Patch, автоматическое развёртывание которого планировалось начать 9 сентября. По словам сотрудника компании, патч устанавливается поверх любого уровня Jumbo Hotfix в R81.20, R82.00 и R82.10; другие версии он не назвал. Второй путь — поставить новейший Jumbo Hotfix для используемой версии, как только пакет станет доступен. Перед обновлением стоит зафиксировать текущие Take, состояние VPN и сертификатов, а после установки проверить фактический уровень защиты на каждом шлюзе.
Особенно неудобное положение сложилось у пользователей R81.10. Два клиента сообщили, что останутся на этой версии ещё несколько недель, а подходящих Jumbo Hotfix и Live Patch для неё нет. Единственным заявленным вариантом осталась временная мера: отключение implied VPN rules. Рекомендация оказалась слишком расплывчатой. Клиенты спросили, какие строки конфигурации комментировать и как не оборвать работу удалённых пользователей, однако ответов в обсуждении не получили.
Само развёртывание тоже шло неровно. Пять разных клиентов сообщили, что в день объявления их шлюзы оставались на Take 18 либо Take 17 срочного пакета обновлений. В одном журнале Take 18 был установлен ещё 1 сентября, а более свежих обновлений не появилось. Несколько пользователей не смогли открыть ссылки на рекомендации. Сотрудники Check Point заявили, что проверили их и проблем не нашли, но один клиент затем подтвердил сбой в двух браузерах; при этом ссылка на статью о Live Patch работала.
Контекст усиливает настороженность. В июне была раскрыта CVE-2026-50751 — обход аутентификации при проверке сертификатов Remote Access VPN и Mobile Access. На момент публикации Check Point уже наблюдала эксплуатацию, а 8 июня Агентство по кибербезопасности и защите инфраструктуры США, CISA, внесло ошибку в каталог Known Exploited Vulnerabilities. В июле туда же в день раскрытия попала CVE-2026-16232, позволявшая обходить аутентификацию SmartConsole. Она входила в тройку исправленных тогда уязвимостей Check Point; две из них затрагивали Security Management Server, который теперь фигурирует и в CVE-2026-85103.
Для CVE-2026-85102 и CVE-2026-85103 индикаторы компрометации пока не опубликованы. Сотрудник Check Point объяснил это отсутствием обнаруженных внешних атак и тем, что индикаторы появляются лишь при наличии реальных эксплойтов. Остаются два практических пробела: неизвестно, позволяют ли журналы надёжно увидеть попытки эксплуатации, и удаляет ли установка патча доступ, который атакующий мог получить раньше. Поэтому обновление закрывает уязвимый путь, но само по себе не заменяет проверку журналов, административных учётных записей, сертификатов и неожиданных изменений конфигурации.


Новое на сайте

Ссылка