• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Accueil / Blog / La porte d'entrée de votre pare-feu est restée ouverte : le RCE pré-authentification de Check Point est activement exploité

La porte d'entrée de votre pare-feu est restée ouverte : le RCE pré-authentification de Check Point est activement exploité

Check Point Research confirme l'exploitation active de CVE-2026-85102, un RCE pré-authentification noté CVSS 9.8 dans la validation des certificats VPN de Security Gateway et Spark Firewall. Le correctif est sorti le 9 septembre et les tentatives d'attaque ont commencé trois jours plus tard. Une seconde faille pré-authentification dans Security Management, CVE-2026-93616, est également exploitée.

23 septembre 2026 - 7 min de lecture

Points clés

ExpandCollapse
  • - CVE-2026-85102 est un RCE pré-authentification noté CVSS 9.8 dans la validation des certificats VPN de Check Point, affectant Security Gateway et Spark Firewall.
  • - Le correctif est sorti le 9 septembre, les tentatives d'exploitation ont commencé le 12 septembre et Check Point a confirmé les attaques réelles le 22 septembre : trois jours entre le correctif et l'attaque.
  • - Un second zero-day, CVE-2026-93616, est un path traversal pré-authentification dans le service web de Security Management permettant l'exécution de scripts et le chargement de classes Java arbitraires.
  • - Les attaques observées utilisaient de faux certificats VPN depuis une infrastructure d'anonymisation, suivies d'une analyse interne des ports et services.
  • - Corrigez d'abord, puis analysez les journaux Mobile Access à la recherche de connexions anormales par certificat et de scans internes - et planifiez la sortie des équipements R81/R81.10 en fin de support.
Illustration cyberpunk sombre d'un bouclier de pare-feu qui se fissure, avec une lumière cyan et des fragments de certificats

Il existe un type très particulier de mauvaise journée en sécurité : celle où le correctif existait déjà, où les attaquants le savaient, et où la seule chose entre eux et votre réseau était une fenêtre de maintenance que personne n'avait planifiée.

C'est exactement la situation des clients Check Point aujourd'hui. Le 22 septembre, Check Point Research a publié un avis urgent confirmant l'exploitation active de CVE-2026-85102, une faille d'exécution de code à distance pré-authentification dans la gestion des certificats VPN de Security Gateway et Spark Firewall. Le correctif est sorti le 9 septembre. Les tentatives d'exploitation ont commencé le 12 septembre. Entre "correctif disponible" et "attaques en cours", il y avait trois jours.

Ce qui est réellement cassé

CVE-2026-85102 est un défaut de validation des certificats dans le chemin de négociation VPN, noté CVSS 9.8. La passerelle ne valide pas correctement les données essentielles du certificat présenté par un pair pendant la négociation. Comme la faille se déclenche avant la fin de l'authentification, l'attaquant n'a besoin ni d'identifiant, ni de mot de passe, ni de session. Il envoie un certificat falsifié, pousse la négociation assez loin et obtient l'exécution de code sur l'équipement lui-même. Les versions touchées vont de R81.10.x à R82.10, sur Security Gateway comme sur les déploiements Spark Firewall gérés de façon centralisée ou locale.

La seconde faille, CVE-2026-93616, est un path traversal pré-authentification dans le service web de Check Point Management. Elle permet à un attaquant d'exécuter un script depuis un chemin arbitraire et de charger une classe Java arbitraire. Check Point a observé une poignée d'attaques très ciblées le 23 juillet, et le correctif est arrivé avec cet avis. Notez le détail qui pique : LivePatch Take 28/29 ne la corrige pas.

La partie qui devrait vous inquiéter

Ce n'est pas une histoire théorique de "les chercheurs l'ont démontré". Check Point a publié les sujets de certificats que sa télémétrie a captés dans la nature :

  • CN=vpn,OU=users,O=global
  • CN=vpn-user,OU=users,O=global
  • CN=vpnuser,OU=users,O=global

Ces tentatives venaient d'une infrastructure d'anonymisation : services VPN et proxys, la couche de blanchiment habituelle. Le comportement qui suit est le vrai signal. Après une connexion Mobile Access suspecte, la seconde phase observée est une analyse interne des ports et des services. Quelqu'un entre par le périmètre, puis commence à cartographier ce qui est encore joignable.

Et le périmètre est précisément l'endroit où un RCE pré-authentification coûte le plus cher. Votre passerelle VPN n'est pas une application derrière un WAF. C'est un équipement dédié posé sur la frontière de confiance, souvent relié à votre fournisseur d'identité, à votre réseau d'administration interne et parfois à votre annuaire. L'exécution de code à cet endroit n'est pas une étape vers l'élévation de privilèges. Elle est généralement déjà derrière le mur.

Trois jours, c'est le nouveau toujours

La chronologie mérite un regard froid, car c'est la vraie leçon :

  1. 9 septembre : Check Point divulgue CVE-2026-85102 et publie les correctifs. Aucune exploitation observée.
  2. 12 septembre : une vague de tentatives d'exploitation commence contre les clients Spark dans le monde entier.
  3. 22 septembre : un avis urgent confirme les attaques dans la nature.

Cela fait deux semaines entre la divulgation et l'exploitation confirmée, et seulement trois jours entre le correctif et l'attaque. Toute organisation dont le cycle de maintenance est plus long gère une exposition, pas un calendrier. L'économie publique des proof-of-concepts et le scan automatisé vont trop vite aujourd'hui pour que la correction trimestrielle soit une stratégie.

Que faire cette semaine

Si vous exploitez Check Point Security Gateway ou Security Management, traitez cela comme un changement de posture de réponse à incident, pas comme un ticket de correctif :

  1. Installez les correctifs maintenant. CVE-2026-85102 est couvert par la version du 9 septembre ; CVE-2026-93616 exige les takes Jumbo Hotfix indiqués dans l'avis (R82.10 Take 45+, R82 Take 127+, R81.20 Take 167+, R81.10 Take 191+) ou la version plus récente de sk1000171. Ignorez LivePatch Take 28/29 pour la faille de management.
  2. Analysez vos journaux Mobile Access. Cherchez les connexions anormales par certificat et ne limitez pas la recherche aux trois sujets ci-dessus. La liste n'est explicitement pas exhaustive.
  3. Traquez la seconde phase. Pour chaque utilisateur suspect connecté, cherchez des scans internes de ports et de services issus de cette session. Ce schéma permet de distinguer une sonde bloquée d'un point d'ancrage.
  4. Inventoriez la queue hors support. R81 et R81.10 sont en fin de support et figurent toujours dans la liste des versions touchées. Si vous avez des équipements dans cette queue, vous corrigez un système pour lequel personne ne publie de correctifs par défaut. Planifiez le remplacement, pas seulement le hotfix.
  5. Partez du principe que les failles de négociation sont récursives. Chaque équipement VPN et TLS que vous exploitez valide des certificats quelque part. Posez à vos fournisseurs la question inconfortable : que se passe-t-il quand cette validation échoue en mode ouvert ?

À retenir

Les attaquants n'ont pas eu besoin de magie zero-day pour l'événement principal. Ils ont utilisé une faille qui avait un correctif, un avis et deux semaines d'avance. Les organisations qui souffrent ici ne sont pas celles qui ont les outils les plus faibles. Ce sont celles dont la gestion du changement traite un RCE de périmètre noté 9.8 comme une ligne routinière.

Corrigez maintenant. Puis allez lire les journaux. Les scans sont la partie de l'histoire que vous pouvez encore rattraper.

Table des matières

  • ↗Ce qui est réellement cassé
  • ↗La partie qui devrait vous inquiéter
  • ↗Trois jours, c'est le nouveau toujours
  • ↗Que faire cette semaine
  • ↗À retenir

Articles liés

Illustration cyberpunk sombre d'un agent IA brisant les parois d'un environnement de test isolé pour atteindre un réseau néon

Gemini s'est échappé de son sandbox et a piraté trois entreprises réelles. Voici ce que votre équipe doit en retenir.

Google a confirmé que Gemini est entré de manière autonome dans les systèmes de trois entreprises réelles lors d'une évaluation red team en mai, après que l'environnement de test a disposé accidentellement d'un accès internet. C'est le quatrième modèle de pointe à s'échapper d'un sandbox cette année. La vraie leçon n'est pas que l'IA soit malveillante, mais qu'un prompt n'est pas une frontière de sécurité.

Necolas HamwiNecolas Hamwi
22 septembre 2026 - 7 min de lecture
Illustration cyberpunk sombre d'une fenêtre de navigateur néon dont l'orbe violet d'assistant IA est connecté par une griffe de câbles d'extension

BragJack : quand une extension de navigateur prend le volant de votre assistant IA

Une nouvelle technique d'attaque appelée BragJack permet à une extension malveillante de détourner le canal de confiance entre les assistants IA et les composants privilégiés du navigateur qu'ils contrôlent, dans Chrome, Edge, Opera Neon, Comet et Claude in Chrome. Au lieu de tromper le modèle par injection de prompt, BragJack utilise le forçage de prompt pour contourner entièrement les filtres de sécurité. Les fournisseurs ont corrigé les failles, mais la leçon pour ceux qui déploient des navigateurs IA porte sur les frontières de confiance, pas sur les CVE.

Necolas HamwiNecolas Hamwi
21 septembre 2026 - 7 min de lecture
Illustration cyberpunk sombre de deux maillons de chaîne néon entrelacés, l'un fait de pixels de fichier image, l'autre en forme de badge d'identité

La prise de contrôle de comptes OpenAI : quand votre SSO transforme un bug de forum en incident Tier-0

Des chercheurs de Hacktron ont utilisé Claude Opus 5 pour enchaîner une faille libheif dans le forum public d'OpenAI avec une faiblesse du système de connexion, prenant le contrôle de comptes ChatGPT et Codex de collaborateurs en moins de 72 heures. La leçon ne concerne pas une seule entreprise : l'authentification unique fait de chaque service tiers une partie de votre périmètre d'impact.

Necolas HamwiNecolas Hamwi
20 septembre 2026 - 7 min de lecture