CISA KEV : CVE-2026-85102, exécution de code sur passerelles Check Point VPN
Veille sécuritéIncidents & menaces
P1CritiqueCISA KEVExploitation active

CISA a ajouté CVE-2026-85102 au catalogue KEV. Une validation incorrecte de certificat dans les passerelles Check Point et Spark Firewall utilisant un VPN site-à-site ou d’accès distant peut permettre une exécution de code arbitraire à distance sans authentification.

Check Point Security GatewayCheck Point Spark FirewallVPN
IdentifiantCVE-2026-85102
EPSS0,3%
Exploitationconfirmée dans la nature
CorrectifÀ vérifier

Analyse technique

Le défaut concerne la validation de certificat sur les configurations Site to Site VPN ou Remote Access VPN. Un attaquant distant non authentifié peut exploiter cette validation insuffisante afin d’exécuter du code arbitraire sur la passerelle.

Impact, versions et correctif

VecteurRéseau, sans authentification.
PréconditionsCheck Point Security Gateway ou Spark Firewall configuré avec Site to Site VPN ou Remote Access VPN.
ImpactExécution de code arbitraire et compromission potentielle de la passerelle VPN.
ContournementAppliquer les mitigations ou correctifs préconisés par Check Point.
Exploitation activeconfirmée dans la nature
PoC publicinconnu
CVSS9.8
EPSS0,33% · percentile 26,3%
Publication2026-09-22
Mise à jour2026-09-22

Détection / vérification

Examiner les journaux VPN, d’authentification et système pour les négociations de certificats anormales, les sessions inattendues et les processus ou modifications de configuration non autorisés.

Action recommandée

Prioriser les passerelles accessibles depuis Internet, appliquer les instructions Check Point et investiguer les équipements pour détecter toute compromission antérieure.

Sources

Priorisation DFS : P1 · confiance de recoupement élevée · 2 source(s).