Aptiktos kritinės RCE pažeidžiamumai „Check Point“ VPN šliuzuose
Trumpai: 2026 m. rugsėjo 9 d. „Check Point“ išleido avarinius pataisymus dviem kritinėms pažeidžiamumams (CVE-2026-85102 ir CVE-2026-85103), abu su CVSS 9.8, veikiantiems Security Gateway, Security Management Server ir Spark Firewall diegimus, naudojančius Remote Access VPN arba Site-to-Site VPN. Abu trūkumai leidžia neautentifikuotiems nuotoliniams užpuolikams vykdyti savavališką kodą paveiktuose įrenginiuose. CERT-EU ragina nedelsiant taikyti pataisymus, pirmenybę teikiant į internetą nukreiptiems ir perimetro įrenginiams.
Šią santrauką automatiškai parengė dirbtinis intelektas pagal „CERT-EU“ publikaciją. Tai mūsų tekstas, ne originalo kopija — faktai, skaičiai ir citatos priklauso šaltiniui, kurio nuoroda pateikta viršuje ir apačioje.
Kas pasikeitė?
- 1CVE-2026-85102: netinkamas sertifikato duomenų tikrinimas VPN derybų procese, CVSS 9.8, veikia Security Gateway su Site-to-Site arba Remote Access VPN
- 2CVE-2026-85103: krūvos perpildymas VPN sertifikato ASN.1 dekodavimo procese, CVSS 9.8, veikia tiek Security Gateway, tiek Security Management Server
- 3Paveikta: Security Gateway R80–R82.10, Security Management Server (visos nurodytos versijos), Spark Firewall (centralizuotai ir lokaliai valdomi)
- 4Pataisymai išleisti 2026 m. rugsėjo 9 d.; CERT-EU rekomenduoja nedelsiant juos taikyti
Kodėl tai svarbu?
Neautentifikuotas nuotolinio kodo vykdymas plačiai naudojamuose įmonių VPN/ugniasienės įrenginiuose kelia kritinę riziką infrastruktūrai — užpuolikai gali kompromituoti perimetro apsaugą be prisijungimo duomenų, galimai atskleisdami vidinius tinklus, įskaitant už šių šliuzų esančią VoIP/SIP infrastruktūrą.
Ką tai reiškia AI agentams ir kontaktų centrams?
Jei jūsų įmonė naudoja Check Point Security Gateway/Spark Firewall VPN ar perimetro apsaugai aplink SIP/Asterisk/VoIP serverius ar debesijos infrastruktūrą, šiuos įrenginius būtina nedelsiant atnaujinti, nes jie gali tapti tiesiogine užpuolikų patekimo į balso AI sistemas talpinantį tinklą vieta.
Šaltiniai
- CERT-EUOficialusPirminis šaltinisOriginalus straipsnis →„2026-012: Critical Vulnerabilities in Check Point Products“Licencija: CC BY 4.0 (CERT-EU legal notice; Commission Decision 2011/833/EU) · mūsų santrauka (turinys pakeistas)
- Šaltinio publikavimo data
- —
- Mūsų sistema rado
- 2026-10-02 22:23
- Santrauka sugeneruota
- 2026-10-02 22:25
Straipsnį pagal originalų šaltinį parašė AI. Faktai, skaičiai ir kainos — iš šaltinio; trūkstamos reikšmės pažymėtos „Nėra oficialių duomenų“. Teisinė informacija, autorių teisės ir privatumas