Check Point heeft bevestigd dat kwaadwillenden actief misbruik maken van CVE-2026-85102, de kritieke kwetsbaarheid in de VPN-certificaatverwerking van Security Gateway. Het bedrijf zag de eerste aanvalspogingen op 12 september, dezelfde dag dat het NCSC waarschuwde dat exploitatie op korte termijn te verwachten was.
Volgens Check Point kwamen de pogingen van anonimiseringsinfrastructuur, waaronder VPN-diensten en proxy’s. Aanvallers gebruikten certificaten met veldwaarden als CN=vpn en CN=vpn-user om de authenticatiecontrole te omzeilen en zonder in te loggen code uit te voeren op de Security Gateway.
Getroffen zijn de reeksen R81.20, R82 en R82.10, plus Check Points Spark-firewalls voor kleinere bedrijven. CISA heeft het lek toegevoegd aan de Known Exploited Vulnerabilities-catalogus en geeft Amerikaanse overheidsinstanties tot 25 september de tijd om te patchen.
Check Point adviseert LivePatch Take 26 of de bijpassende Jumbo Hotfix te installeren, en Spark-apparaten bij te werken naar R82.00.10 Build 2325 of hoger. Kan dat nog niet meteen, schakel dan de implied rules voor VPN uit en beperk verkeer op UDP 500, UDP 4500 en TCP 443/80 tot bekende peer-IP-adressen.
Nederlandse organisaties die na de eerdere NCSC-waarschuwing nog niet hebben gepatcht, doen dat nu met voorrang. Dit is niet langer een dreiging op de korte termijn, maar een aanval die al loopt.
Bron: BleepingComputer
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.