ΑρχικήSecurityΚρίσιμη CVE-2026-85102: Ενεργή εκμετάλλευση σε Spark Firewalls

Κρίσιμη CVE-2026-85102: Ενεργή εκμετάλλευση σε Spark Firewalls

Η CVE-2026-85102 αξιοποιείται πλέον ενεργά εναντίον Check Point Spark Firewalls, σύμφωνα με την ίδια την εταιρεία. Η κρίσιμη ευπάθεια επιτρέπει σε απομακρυσμένο, μη εξουσιοδοτημένο επιτιθέμενο να εκτελέσει κώδικα μέσω της διαδικασίας διαπραγμάτευσης VPN, χωρίς να διαθέτει λογαριασμό στο σύστημα. Η εξέλιξη αφορά κυρίως συσκευές που εκτίθενται στο διαδίκτυο για απομακρυσμένη πρόσβαση.

Ενεργή εκμετάλλευση CVE-2026-85102 στα Spark Firewalls

Η ενημέρωση της Check Point αναφέρει ότι οι πρώτες προσπάθειες εντοπίστηκαν στις 12 Σεπτεμβρίου, ενώ η εταιρεία είχε διαθέσει διορθώσεις από τις 9 Σεπτεμβρίου. Η CISA πρόσθεσε το CVE στον κατάλογο Known Exploited Vulnerabilities, αυξάνοντας την πίεση για άμεση αντιμετώπιση.

Δείτε επίσης: Ευπάθειες Check Point VPN: Το NCSC προειδοποιεί για άμεση εκμετάλλευση

Η CVE-2026-85102 στα Spark Firewalls

Η ευπάθεια βαθμολογείται με CVSS 9.8 και αφορά ανεπαρκή επικύρωση δεδομένων πιστοποιητικού κατά τη διαπραγμάτευση VPN. Όταν η συσκευή επεξεργάζεται την ταυτότητα ενός απομακρυσμένου κόμβου VPN, ειδικά διαμορφωμένα δεδομένα μπορούν να φτάσουν σε ευαίσθητη διαδρομή πριν από την αυθεντικοποίηση.

Το αποτέλεσμα είναι απομακρυσμένη εκτέλεση κώδικα στο Security Gateway. Η επίθεση δεν απαιτεί διαπιστευτήρια ή ενέργεια χρήστη και αφορά εγκαταστάσεις με Site-to-Site VPN ή Remote Access VPN. Επειδή η συσκευή βρίσκεται στην περίμετρο του δικτύου, μια επιτυχημένη παραβίαση μπορεί να δώσει πρόσβαση σε ρυθμίσεις, συνδέσεις και επόμενα εσωτερικά βήματα.

Επικύρωση πιστοποιητικών VPN στο Check Point Security Gateway

Σύμφωνα με το επίσημο advisory sk1000117, επηρεάζονται οι εκδόσεις R81, R81.10, R81.10.X, R81.20, R82, R82.00.X και R82.10, μαζί με παλαιότερες εκδόσεις που έχουν φτάσει στο τέλος υποστήριξης. Στην ίδια κατηγορία εντάσσονται τα κεντρικά και τοπικά διαχειριζόμενα Spark Firewalls.

Η CVE-2026-85102 δεν πρέπει να συγχέεται με την ξεχωριστή ευπάθεια CVE-2026-93616 σε υπηρεσία διαχείρισης. Οι δύο περιπτώσεις εμφανίζονται στην ίδια συμβουλευτική ανακοίνωση, όμως έχουν διαφορετικό μηχανισμό και διαφορετικό ενημερωτικό δελτίο. Η τεχνική ομάδα του SecNews συνιστά να ελεγχθούν και οι δύο μόνο όταν υπάρχουν τα αντίστοιχα προϊόντα.

Η αρχική γνωστοποίηση έγινε στις 9 Σεπτεμβρίου, όταν η Check Point δήλωσε ότι δεν είχε ενδείξεις εκμετάλλευσης. Τρεις ημέρες αργότερα καταγράφηκαν προσπάθειες εναντίον πελατών Spark και στις 20 Σεπτεμβρίου το advisory ενημερώθηκε με περισσότερες οδηγίες για LivePatch. Η αλληλουχία δείχνει πόσο γρήγορα μπορεί να αλλάξει η αξιολόγηση ενός ελαττώματος σε συσκευή δικτύου.

Ενδείξεις επιθέσεων και άμεσες ενέργειες

Η Check Point αναφέρει ότι οι προσπάθειες προήλθαν από υποδομές ανωνυμοποίησης, όπως υπηρεσίες VPN και διακομιστές μεσολάβησης. Στα περιστατικά παρατηρήθηκαν πιστοποιητικά με πεδία CN=vpn, CN=vpn-user και CN=vpnuser, χωρίς αυτό να αποτελεί πλήρη κατάλογο. Οι διαχειριστές πρέπει να αναζητήσουν και ασυνήθιστες συνδέσεις Mobile Access, ύποπτους συνδεδεμένους χρήστες και εσωτερικές σαρώσεις θυρών.

Η προτεραιότητα είναι η εγκατάσταση του Check Point LivePatch Take 26 ή του αντίστοιχου διορθωμένου Jumbo Hotfix, ανάλογα με την έκδοση. Το advisory αναφέρει ως ενδεικτικά ασφαλείς εκδόσεις τα R81.20 Take 166, R82 Take 126 και R82.10 Take 44 ή νεότερες. Για Spark Firewalls ισχύουν τα R82.00.10 Build 2325 και R81.10.17 Build 4968 ή νεότερα.

Εφαρμογή ενημέρωσης ασφαλείας σε firewall Check Point

Όπου η ενημέρωση δεν μπορεί να εφαρμοστεί άμεσα, η Check Point προτείνει προσωρινά να απενεργοποιηθούν οι προκαθορισμένοι κανόνες VPN και να δημιουργηθούν ρητοί κανόνες. Για Site-to-Site VPN, η πρόσβαση στα UDP/500 και UDP/4500 πρέπει να περιοριστεί στις γνωστές διευθύνσεις των συνεργατών VPN. Στο Remote Access VPN χρειάζεται περιορισμός των επιτρεπόμενων υπηρεσιών και των περιοχών διευθύνσεων των χρηστών.

Σε περιβάλλοντα με πολλαπλές συσκευές, ο έλεγχος δεν πρέπει να περιοριστεί σε ένα κεντρικό σύστημα διαχείρισης. Οι διαχειριστές χρειάζεται να καταγράψουν ποιες πύλες τερματίζουν πιστοποιητικά, ποιες δέχονται συνδέσεις από το διαδίκτυο και ποιες χρησιμοποιούν παλαιότερες εκδόσεις λογισμικού. Έτσι αποφεύγεται το ενδεχόμενο να παραμείνει εκτεθειμένο ένα λιγότερο ορατό σημείο της υποδομής.

Δείτε επίσης: Check Point Management Server: Κρίσιμη zero-day σε στοχευμένες επιθέσεις

Δείτε επίσης: Κρίσιμη ευπάθεια στη διαχείριση της Check Point επιτρέπει εκτέλεση κώδικα

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Με δεδομένη την ενεργή εκμετάλλευση, η απλή παρακολούθηση δεν επαρκεί. Οι οργανισμοί πρέπει να επιβεβαιώσουν την ακριβή έκδοση και το VPN προφίλ κάθε συσκευής, να εφαρμόσουν τη διόρθωση, να ελέγξουν τα αρχεία καταγραφής για τα παραπάνω μοτίβα και να επανεξετάσουν τις συνδέσεις που εμφανίστηκαν μετά τις 12 Σεπτεμβρίου. Μετά την εγκατάσταση, χρειάζεται επιβεβαίωση του αριθμού take ή build, καθώς και έλεγχος ότι η υπηρεσία λειτουργεί με τους προβλεπόμενους κανόνες.

Οι ομάδες ασφάλειας καλό είναι να διατηρήσουν αντίγραφο των σχετικών καταγραφών πριν από τυχόν αλλαγές, ώστε να μπορούν να συγκρίνουν τη δραστηριότητα πριν και μετά την ενημέρωση. Αν εντοπιστούν ύποπτες συνδέσεις, η διερεύνηση πρέπει να επεκταθεί σε λογαριασμούς Mobile Access, νέους κανόνες, εξερχόμενες συνδέσεις και σαρώσεις από την πύλη προς το εσωτερικό δίκτυο.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS