Falhas críticas em Vpn da check point permitem execução remota de código sem autenticação

5 минут чтения

Vulnerabilidades críticas em VPN da Check Point permitem execução remota de código

A Check Point lançou correções para duas falhas críticas que atingem componentes responsáveis por VPN e gerenciamento de segurança. Identificadas como CVE-2026-85102 e CVE-2026-85103, as vulnerabilidades receberam nota 9,8 no CVSS e podem permitir a execução remota de código sem que o invasor precise fornecer credenciais.

Os problemas afetam o Security Gateway, o Security Management Server e determinadas instalações do Spark Firewall administradas localmente. Como esses produtos costumam operar diretamente na borda das redes corporativas, a exploração bem-sucedida poderia dar ao atacante uma posição privilegiada para interceptar tráfego, alterar políticas de segurança ou avançar contra outros sistemas internos.

A CVE-2026-85102 está relacionada à forma como o equipamento valida a confiança de certificados durante o estabelecimento de uma conexão VPN. Um invasor não autenticado pode interferir nesse processo de negociação e induzir o Security Gateway a executar instruções controladas remotamente.

Já a CVE-2026-85103 decorre de um estouro de buffer na memória heap. A falha é acionada quando o dispositivo interpreta a estrutura ASN.1 de um certificado utilizado na VPN. Ao enviar um certificado criado especialmente para explorar essa condição, o atacante pode provocar corrupção de memória e, em determinadas circunstâncias, executar código arbitrário no equipamento.

Produtos e versões afetados

As vulnerabilidades estão presentes em versões anteriores aos hotfixes das linhas R81.20, R82 e R82.10. Também são consideradas afetadas as séries R80.40 e R81, embora ambas já estejam fora do ciclo oficial de suporte. A versão R82.20 não é vulnerável aos problemas descritos.

A Check Point disponibilizou as correções nas seguintes versões:

– R82.10 Take 44 ou posterior;
– R82 Take 126 ou mais recente;
– R81.20 Take 166 ou superior;
– Compilações específicas para instalações locais do Spark Firewall.

Organizações que mantêm o recurso Live Patch habilitado receberam proteção automática a partir de 9 de setembro. Ainda assim, a aplicação do pacote corretivo completo continua recomendada, especialmente em ambientes que não conseguem confirmar se o mecanismo de atualização dinâmica está ativo e funcionando corretamente.

Mitigação provisória para VPN site a site

Enquanto a atualização definitiva não é aplicada, administradores de conexões VPN site a site podem reduzir a superfície de ataque desativando as regras implícitas de VPN. Também é recomendado limitar as portas UDP 500 e 4500, utilizadas na negociação IPsec e no NAT-T, a endereços remotos previamente conhecidos.

Essa medida deve ser tratada apenas como contenção temporária. Ela não substitui a instalação dos hotfixes e pode não ser adequada para ambientes com parceiros externos, endereços dinâmicos ou grande quantidade de túneis.

Não existe uma mitigação equivalente para VPN de acesso remoto. O mesmo vale para o Spark Firewall gerenciado localmente. Nesses casos, a atualização do produto é a principal forma de eliminar o risco.

O que os administradores devem fazer

O primeiro passo é identificar todos os appliances Check Point expostos à internet e registrar suas versões, hotfixes instalados e modalidade de gerenciamento. É importante verificar não apenas o Security Gateway principal, mas também gateways de contingência, equipamentos em filiais e dispositivos mantidos em ambientes de teste que possam ter conectividade externa.

Depois do inventário, as equipes devem priorizar os sistemas que aceitam conexões VPN diretamente da internet. A atualização precisa ser planejada considerando alta disponibilidade, sincronização entre membros do cluster e possíveis interrupções no acesso remoto ou nos túneis entre unidades.

Também é aconselhável revisar os certificados empregados nas conexões VPN. Certificados desconhecidos, expirados ou emitidos fora do processo habitual da organização devem ser investigados, embora a simples substituição do certificado não elimine a vulnerabilidade presente no processamento do dispositivo.

Monitoramento de possíveis sinais de abuso

Até a data da divulgação, a Check Point informou não ter encontrado evidências de exploração ativa nem código de prova de conceito público. Isso reduz o nível de urgência relacionado a ataques já observados, mas não elimina o risco: vulnerabilidades com pontuação CVSS 9,8 podem atrair rapidamente grupos criminosos após a publicação dos detalhes técnicos.

As equipes de segurança devem procurar tentativas incomuns de negociação VPN, conexões repetidas a partir de endereços não reconhecidos e alterações inesperadas em políticas, objetos ou configurações do gateway. Reinicializações sem causa aparente, consumo anormal de memória e processos inesperados também merecem análise.

Registros de firewall, autenticação, gerenciamento e VPN devem ser preservados antes de qualquer mudança significativa. Manter esses dados permite comparar o comportamento do equipamento antes e depois da aplicação da correção e facilita uma eventual investigação forense.

Importância de manter versões suportadas

A presença das linhas R80.40 e R81 entre as versões afetadas reforça o risco de operar produtos fora do suporte. Sistemas legados podem não receber novos hotfixes, correções de segurança ou orientações completas de mitigação, deixando a organização dependente de controles compensatórios.

Após conter o problema atual, é recomendável elaborar um plano de migração para versões mantidas pelo fabricante. A atualização deve incluir testes de compatibilidade com regras de firewall, certificados, integrações de identidade, túneis site a site e clientes de acesso remoto.

As falhas foram descobertas pela própria equipe de pesquisa da Check Point. Mesmo sem registro público de exploração até o anúncio, a combinação de execução remota, ausência de autenticação e exposição frequente dos dispositivos torna a aplicação rápida das correções uma medida prioritária para qualquer ambiente que utilize esses componentes.