Check Point heeft twee kritieke kwetsbaarheden gepatcht die te maken hebben met de manier waarop zijn firewall- en managementproducten VPN-certificaten verwerken. Volgens het bedrijf kunnen de problemen, onder specifieke voorwaarden, leiden tot unauthenticated remote code execution: een aanvaller hoeft dus niet inlogtoegang te hebben voordat code kan worden uitgevoerd.
De meldingen kregen een indrukwekkende CVSS-score van 9.8. Check Point begon de fixes direct uit te rollen op 9 september en zegt daarbij zelf beide issues te hebben ontdekt, zonder aanwijzingen dat ze al zijn misbruikt.
Welke VPN-certificaten 9.8-bugs gaat het om?
De twee kwetsbaarheden hebben elk hun eigen impactgebied, maar raken beide het certificaatverkeer rond VPN-verbindingen.
- CVE-2026-85102: een fout in de validatie van certificaatvertrouwen tijdens de VPN-onderhandeling. Check Point geeft aan dat een unauthenticated remote attacker code kan laten uitvoeren op de Security Gateway.
- CVE-2026-85103: een heap-based buffer overflow die ontstaat wanneer het product een VPN-certificaatdecodeert (ASN.1-structuur). Dit kan volgens de beschrijving code-executie mogelijk maken op Quantum Security Management en Quantum Security Gateway.
Beide problemen zijn door Check Point zelf voorzien van een identificatie en CVSS-score, en delen in grote lijnen dezelfde betroffen productlijnen.
Aangedane versies: waarvoor zijn admins extra alert?
Check Point publiceert in de CVE-registraties een set versies die als “affected” worden gemarkeerd. Dat betekent: de vermeldingen tonen niet automatisch de releases waarin de fix is doorgevoerd, maar de branches/patchniveaus waarin de fout nog aanwezig kan zijn.
In de bronregistratie staan onder andere de volgende getroffen takken (zoals aangegeven in de CVE-records):
- R82.10 met Jumbo Hotfix Take 43 of lager
- R82 met Jumbo Hotfix Take 125 of lager
- R81.20 met Jumbo Hotfix Take 165 of lager
De lijst dekt drie Quantum-branches. Voor andere varianten geeft de publieke informatie in de CVE-context geen versie-details.
Fix-opties: Live Patch of Jumbo Hotfix
Check Point biedt klanten twee routes om de kwetsbaarheden te verhelpen. Welke optie je kiest, hangt vooral af van je releasepad en of je snel live wilt kunnen bijwerken.
1) Check Point Live Patch
Voor wie Live Patch gebruikt, zegt Check Point dat de beveiliging automatisch wordt toegepast zodra de uitrol startte op 9 september. In de communitydiscussie wordt ook genoemd dat Live Patch geïnstalleerd kan worden bovenop bepaalde Jumbo Hotfix-niveaus binnen de genoemde releases (R81.20, R82.00 en R82.10).
Het idee is dat je hierdoor niet hoeft te wachten op een volledige updatecyclus om de bescherming te activeren.
2) Jumbo Hotfix
Voor organisaties die niet met Live Patch werken, adviseert Check Point om de laatste Jumbo Hotfix te installeren voor de versie die in productie draait. Daarmee haal je de correcties binnen in de reguliere onderhoudsstroom.
Als patchen niet direct kan: wat is er bekend?
In de thread rondom de advisories geven meerdere klanten aan dat hun omgeving niet meteen mee kan bewegen naar een nieuwe patch. In de reacties worden bijvoorbeeld situaties genoemd zoals het draaien van R81.10 zonder (op dat moment) beschikbare Jumbo Hotfix of Live Patch voor die specifieke branch.
Voor die gevallen blijft mitigatie over. Daarbij ontstaat echter meteen een praktische uitdaging: de gepubliceerde mitigatie-instructies in de community worden door sommige deelnemers als te algemeen of niet concreet genoeg beschouwd om zonder risico toe te passen.
Er werd onder andere gesproken over het uitzetten of aanpassen van onderdelen van VPN-regels, maar de vragen die klanten stelden—zoals welke specifieke configuratieregels zouden moeten worden aangepast en hoe je remote gebruikers niet blokkeert—bleven in de discussie onbeantwoord.
Geen IOCs gepubliceerd, en ook geen duidelijke exploitgeschiedenis
Check Point heeft volgens de beschikbare informatie geen indicators of compromise (IOCs) gedeeld voor deze nieuwe fouten. Op vragen in de community antwoordde een medewerker dat het bedrijf geen bewijs had gezien van externe exploitatie.
Belangrijk detail: IOCs worden volgens die toelichting vooral relevant geacht wanneer er al daadwerkelijke exploits bestaan die je kunt herkennen. Als een kwetsbaarheid pas recent is ontdekt en nog niet in the wild aantoonbaar is, is die bewijsvoering vaak beperkt.
Verder is in de openbare stukken die in de bron worden besproken niet gespecificeerd welke exacte Spark- of Security Management-varianten precies zijn getroffen, in welke build de fix zit, en welke preciese voorwaarden Check Point bedoelt met “onder specifieke omstandigheden”.
Wat betekenen deze VPN-certificaatproblemen voor jouw organisatie?
Ook als je niet precies weet welke scenario’s jouw omgeving wel of niet raakt, zijn er een paar praktische conclusies die je direct kunt toepassen.
- Neem VPN-onderhandeling en certificaatverwerking serieus: kwetsbaarheden die op “vertrouwensvalidatie” of “certificaatdecode” slaan, kunnen impact hebben op delen van de VPN-keten die je normaal als infrastructureel vertrouwt.
- Check je Jumbo Hotfix-niveau: omdat de affected-lijsten in termen van Take-niveaus worden gegeven, is het belangrijk dat je huidige patchniveau matcht met de gemarkeerde range.
- Plan snel een fixroute: Live Patch kan helpen voor wie dat ondersteund heeft, maar voor de meeste teams blijft een Jumbo Hotfix de meest robuuste optie.
Als je daarnaast bezig bent met het breder verbeteren van je security posture rond VPN en beheertools, kan het ook lonend zijn om in kaart te brengen hoe vaak je certificaten en managementcomponenten aanpassingen doorvoeren, en hoe je voorkomt dat security updates later vertragen dan de kwetsbaarheid in de berichtgeving.
Gerelateerd: eerdere Check Point VPN-kwetsbaarheden
Deze bekendmaking past in een reeks beveiligingsupdates rond vergelijkbare technologieonderdelen. In de bron wordt bijvoorbeeld verwezen naar eerdere critical issues die Check Point eerder dit jaar heeft gepatcht en die later door CISA zijn opgenomen in de catalogus van Known Exploited Vulnerabilities. Dat is een belangrijke reminder dat timing en patchdiscipline echt het verschil maken.
Wil je zien hoe snel kwetsbaarheden soms al worden misbruikt voordat organisaties kunnen bijsturen, dan zijn onderstaande artikelen nuttig om het patroon breder te begrijpen:
- Waarom aanvallen schaalbaar worden: wat betekent dat voor patchtempo?
- Wat zero-days met je security monitoring kunnen doen
Deze links gaan niet specifiek over Check Point, maar helpen wel om de bredere context te plaatsen: hoe kwetsbaarheden zich verspreiden, en waarom snelle mitigatie net zo belangrijk is als de uiteindelijke fix.
Conclusie: patch de VPN-certificaatketen zo snel mogelijk
De nieuwe VPN-certificaten 9.8-bugs laten zien dat certificaatafhandeling—van trust-validatie tot decoding—een reële aanvalsvector is binnen VPN-verbindingen en bij managementcomponenten. Check Point heeft beide issues inmiddels gepatcht en geeft aan dat er geen aanwijzingen zijn van misbruik.
Voor beheerders is de boodschap helder: controleer je huidige Jumbo Hotfix Take-niveaus, kies waar mogelijk voor Live Patch, en anders voor de nieuwste Jumbo Hotfix. Kun je nog niet volledig patchen, dan is het cruciaal om mitigatie zorgvuldig te beoordelen en te testen, zodat je beveiliging wint zonder je remote gebruikers uit de verbinding te drukken.
Bron: https://thehackernews.com/2026/09/check-point-discloses-two-98-rated-vpn.html
