Check Point confirma exploração de falhas críticas na VPN dos gateways e na gerência de segurança
A CVE-2026-85102, na VPN, é explorada desde 12/09 contra clientes Spark; a CVE-2026-93616, na gerência, foi usada como dia zero em julho.
A Check Point alertou em 22 de setembro de 2026 que duas falhas críticas dos seus produtos estão sendo exploradas: a CVE-2026-85102, no tratamento de certificados da VPN dos gateways de segurança, e a CVE-2026-93616, uma falha de dia zero no serviço web do Security Management. As duas têm nota CVSS 9.8 e podem ser exploradas sem autenticação. Quem administra gateways, firewalls Spark ou servidores de gerência da Check Point precisa aplicar as correções e revisar os logs.
Duas falhas, dois tipos de ataque
Segundo o alerta da Check Point, assinado por Lotem Finkelstein, vice-presidente de pesquisa, a CVE-2026-85102 permite execução remota de código antes da autenticação por validação inadequada de dados de certificado durante a negociação da VPN. A correção existe desde 9 de setembro, quando a empresa ainda não via exploração. A partir de 12 de setembro, porém, observou uma onda de tentativas contra clientes Spark em todo o mundo, vindas de VPNs e proxies de anonimização e usando certificados com os assuntos CN=vpn, CN=vpn-user e CN=vpnuser, todos com OU=users e O=global. A empresa avisa que a lista não é exaustiva.
Já a CVE-2026-93616 é uma falha de travessia de caminho no serviço web de gerência que permite executar um script de um caminho arbitrário e carregar uma classe Java qualquer. A Check Point identificou um punhado de ataques pontuais em 23 de julho, antes da correção. São afetadas a versão R82.20 e as linhas R82.10, R82, R81.20 e R81.10 até determinados Jumbo Hotfixes; o LivePatch Take 28/29 não resolve o problema. Os detalhes de correção, mitigação e indicadores estão no artigo sk1000171.
Correções e mitigação
De acordo com o BleepingComputer, a orientação para a CVE-2026-85102 é instalar o LivePatch Take 26 em gateways R81.20, R82 ou R82.10, ou um Jumbo Hotfix corrigido: R81.20 Take 166, R82 Take 126, R82.10 Take 44 ou R81.10 Take 190, ou posteriores. Firewalls Spark devem ir para R82.00.10 Build 2325 ou R81.10.17 Build 4968. Quem não puder atualizar deve desativar as regras implícitas de VPN e limitar a VPN site a site nas portas UDP/500 e UDP/4500 aos IPs dos parceiros, medida que não vale para Spark com gerência local.
A publicação lembra que o centro nacional de cibersegurança da Holanda (NCSC) havia alertado em 10 de setembro para uma exploração iminente. A CISA incluiu as duas falhas no seu catálogo de vulnerabilidades exploradas em 22 de setembro, com prazo até o dia 25 para agências federais americanas.
O que fazer agora
- Aplicar as correções da CVE-2026-85102 descritas no sk1000117 e as da CVE-2026-93616 descritas no sk1000171, conferindo as versões exatas em cada artigo.
- Revisar logs de logins do Mobile Access feitos com certificado e fora do padrão, sem se limitar aos assuntos de certificado divulgados.
- Procurar atividade de segundo estágio de usuários suspeitos conectados pelo Mobile Access, como varreduras internas de portas e serviços.
O que ainda não se sabe
A Check Point não informou quantos clientes foram atacados nem atribuiu as campanhas a algum grupo. Também não está claro se as duas falhas foram usadas pelos mesmos atacantes.
Fontes
- Check Point (Lotem Finkelstein) — Security Advisory – Action Required – Active Exploitation of CVE-2026-85102 and a Management Pre-Authentication Vulnerability CVE-2026-93616 (22/09/2026)
- BleepingComputer (Bill Toulas) — Check Point warns of hackers exploiting Security Gateway VPN RCE flaw (23/09/2026)
- CISA — Known Exploited Vulnerabilities Catalog (entradas CVE-2026-85102 e CVE-2026-93616) (consultado em 08/10/2026)
Imagem destacada: ilustração gerada por computador, sem valor documental.


