Beveiligingsadvies NCSC-2026-0365 [1.00] [H/H] Kwetsbaarheden verholpen in Check Point VPN producten

Check Point dicht twee kritieke VPN‑lekken: update direct
Check Point heeft twee ernstige kwetsbaarheden in zijn VPN‑infrastructuur opgelost: CVE-2026-85102 en CVE-2026-85103. Beide krijgen een CVSS‑score van 9,8 en kunnen leiden tot ongeauthenticeerde remote code execution (RCE) op de gateway. Het NCSC waarschuwt sinds 10 september 2026 dat pogingen tot grootschalig misbruik snel te verwachten zijn en adviseert organisaties met spoed te updaten. (ncsc.nl)

Wat er misgaat

  • CVE-2026-85102: bij het opzetten van een VPN‑verbinding controleert de Quantum Security Gateway certificaatgegevens niet goed. Daardoor kan een externe aanvaller zonder inloggegevens authenticatie omzeilen en eigen code uitvoeren. Dit raakt omgevingen met Site‑to‑Site VPN of Remote Access VPN. (github.com)
  • CVE-2026-85103: een heap‑based buffer overflow in de ASN.1‑decoding van VPN‑certificaten kan eveneens RCE mogelijk maken. Deze bug treft niet alleen de Security Gateway, maar ook de Security Management Server. (github.com)

Wat is kwetsbaar
De problemen raken onder meer Check Point Security Gateway en Check Point Spark Firewall wanneer Site‑to‑Site VPN of Remote Access VPN is ingeschakeld. Voor CVE‑2026‑85103 geldt dat ook de Security Management Server is getroffen. (cert.europa.eu)

Beschikbare fixes
Vendor‑updates en hotfixes zijn beschikbaar. Voor gateways adviseert Check Point de nieuwste Jumbo Hotfix voor de ingezette release, of bescherming via Check Point Live Patch (CPLP). Voor Spark‑apparaten zijn nieuwe builds gepubliceerd. Concreet melden nationale CERT’s onder meer:

  • R82.10 vanaf Jumbo Take 44
  • R82 vanaf Jumbo Take 126
  • R81.20 vanaf Jumbo Take 166
  • Spark Firewall: R82.00.10 vanaf Build 2325 en R81.10.17 vanaf Build 4968
    CPLP‑uitrol startte op 9 september 2026; wie CPLP niet gebruikt, installeert de relevante hotfix handmatig. Versies die end‑of‑support zijn, krijgen geen patch: migreer zo snel mogelijk. (moje.cert.pl)

Aanbevolen mitigatie (aanvullend op patchen)

  • Site‑to‑Site VPN: schakel de implied rules voor VPN uit en sta verkeer voor UDP/500 en UDP/4500 alleen expliciet toe voor de bekende peer‑IP‑adressen. Zo beperk je de aanvalsvector tijdens de IKE/ISAKMP‑onderhandeling. Let op: deze specifieke noodmitigatie is niet toepasbaar op lokaal beheerde Spark Firewalls; volg daar de vendor‑instructies en installeer de beschikbare build. (ncsc.nl)

Waarom dit urgent is
Hoewel er op 10–14 september 2026 geen publieke proof‑of‑concept bekend is, verwacht het NCSC op korte termijn actief misbruik. Eerdere VPN‑problemen bij Check Point (zoals het in juni 2026 misbruikte RA‑VPN‑lek CVE‑2026‑50751) tonen aan hoe snel aanvallers op dit soort kwetsbaarheden inspringen. (ncsc.nl)

Wat je vandaag nog doet

  • Inventariseer of Remote Access of Site‑to‑Site VPN actief is op gateways of Spark‑firewalls en controleer de exacte softwarestand. (cert.europa.eu)
  • Installeer de beschikbaar gestelde hotfixes of activeer/versnel CPLP. Verifieer na installatie dat de nieuwe Take/Build draait. (moje.cert.pl)
  • Pas waar van toepassing de mitigatie toe: implied VPN‑rules uit; alleen expliciet UDP/500 en UDP/4500 naar vertrouwde peers. Monitor de logs op mislukte VPN‑handshakes en onbekende peers. (ncsc.nl)
  • Draai indien mogelijk externe exposure van VPN‑diensten tijdelijk dicht tot bekende IP’s (geofencing/ACL’s) en zorg voor strakke certificaat‑hygiëne en logging. (cert.europa.eu)

Achtergrond en versies
De officiële vendor‑advisories zijn gepubliceerd op 9 september 2026 en worden breed gespiegeld door Europese CERT’s, die eveneens bevestigen welke producten en versies geraakt worden. Raadpleeg de advisories voor de volledige lijst, inclusief managementcomponenten, Spark‑varianten en uitzonderingen per configuratie. (cert.europa.eu)

Kortom: update nu, beperk waar nodig de toegestane VPN‑poorten tot bekende peers en houd monitoring strak. Dat verkleint het risico op inbraak via de VPN‑onderhandeling aanzienlijk, terwijl je de definitieve fixes uitrolt. (ncsc.nl)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.