Er zijn twee kritieke kwetsbaarheden ontdekt in VPN-functionaliteit van Check Point. Het gaat om CVE-2026-85102 en CVE-2026-85103. Beide kwetsbaarheden hebben een CVSS-score van 9,8, wat betekent dat de potentiële ernst zeer hoog is.
De kwetsbaarheden kunnen onder bepaalde omstandigheden door een aanvaller op afstand en zonder geldige inloggegevens worden misbruikt. In het ernstigste scenario kan dit leiden tot het uitvoeren van eigen code op een kwetsbaar systeem. Daarmee kan een aanvaller mogelijk vergaande controle over een VPN-gateway verkrijgen.
Het Nationaal Cyber Security Centrum (NCSC) beoordeelt zowel de kans op misbruik als de mogelijke gevolgen als hoog. Hoewel er op dit moment geen aanwijzingen zijn dat de kwetsbaarheden daadwerkelijk actief worden uitgebuit, wordt verwacht dat aanvallers snel zullen proberen deze kwetsbaarheden te misbruiken. Organisaties die gebruikmaken van de betreffende Check Point VPN-functionaliteit wordt daarom dringend geadviseerd om zo snel mogelijk de beschikbare beveiligingsmaatregelen en updates door te voeren.
Wat zijn Check Point VPN-producten?
Check Point VPN-functionaliteit wordt door organisaties gebruikt om beveiligde verbindingen via internet tot stand te brengen.
Dit kan bijvoorbeeld worden gebruikt voor:
- het op afstand verbinden van medewerkers met het bedrijfsnetwerk;
- het veilig verbinden van verschillende bedrijfslocaties;
- Site-to-Site VPN-verbindingen tussen netwerken;
- het beveiligen van communicatie tussen gebruikers, systemen en bedrijfsnetwerken.
De VPN-gateway vormt daarbij een belangrijk beveiligingspunt tussen het interne netwerk en externe verbindingen. Een kwetsbaarheid in deze infrastructuur kan daarom grote gevolgen hebben voor de beveiliging van een organisatie.
Welke kwetsbaarheden zijn gevonden?
Er zijn twee afzonderlijke kwetsbaarheden vastgesteld.
CVE-2026-85102 – authenticatieomzeiling en uitvoering van code
De eerste kwetsbaarheid bevindt zich in de functionaliteit die betrokken is bij het opzetten en verwerken van VPN-verbindingen.
Onder bepaalde omstandigheden kan een aanvaller de normale authenticatiebeveiliging omzeilen. Daardoor kan een aanvaller die geen geldige gebruikersnaam, wachtwoord of andere toegangsgegevens bezit toch toegang krijgen tot functionaliteit die normaal gesproken alleen voor geautoriseerde gebruikers beschikbaar is.
De kwetsbaarheid kan vervolgens worden gebruikt voor het uitvoeren van eigen code op het getroffen systeem.
Het risico hiervan is bijzonder groot omdat de aanval op afstand kan plaatsvinden en hiervoor niet noodzakelijkerwijs eerst een geldig account hoeft te worden verkregen.
CVE-2026-85103 – kwetsbaarheid in de verwerking van certificaatgegevens
De tweede kwetsbaarheid betreft de verwerking van bepaalde certificaat- en ASN.1-gegevens.
Door een fout in deze verwerking kan onder bepaalde omstandigheden een aanvaller geheugenproblemen veroorzaken die uiteindelijk kunnen leiden tot het uitvoeren van eigen code op het kwetsbare systeem.
Ook deze kwetsbaarheid kan op afstand worden aangevallen en kan onder bepaalde omstandigheden worden misbruikt zonder dat de aanvaller eerst over geldige toegangsgegevens beschikt.
Waarom zijn deze kwetsbaarheden zo ernstig?
De combinatie van verschillende eigenschappen maakt deze kwetsbaarheden bijzonder zorgwekkend:
- beide kwetsbaarheden zijn als kritiek beoordeeld;
- beide hebben een CVSS-score van 9,8;
- misbruik kan op afstand plaatsvinden;
- voor bepaalde aanvalsscenario's zijn geen geldige gebruikersgegevens nodig;
- succesvolle uitbuiting kan leiden tot het uitvoeren van code op het kwetsbare systeem;
- VPN-gateways bevinden zich doorgaans aan de rand van het bedrijfsnetwerk en zijn vanaf internet bereikbaar.
Een aanvaller hoeft daardoor niet noodzakelijkerwijs al toegang tot het interne netwerk te hebben om een kwetsbare VPN-infrastructuur als ingangspunt te gebruiken.
Wat kan er gebeuren wanneer een systeem wordt aangevallen?
De gevolgen zijn afhankelijk van de specifieke configuratie, de gebruikte Check Point-versie en de mate waarin de kwetsbaarheid succesvol wordt uitgebuit.
In het ernstigste geval kan een aanvaller controle krijgen over onderdelen van de VPN-gateway. Vanuit zo'n positie kunnen verschillende beveiligingsrisico's ontstaan.
Denk bijvoorbeeld aan:
- ongeautoriseerde toegang tot systemen of netwerkfunctionaliteit;
- het uitvoeren van ongewenste code;
- het onderscheppen of manipuleren van netwerkverkeer;
- toegang tot vertrouwelijke informatie;
- het wijzigen van configuraties;
- verstoring van VPN-diensten en daarmee van de bereikbaarheid van bedrijfsnetwerken;
- het gebruiken van de gecompromitteerde infrastructuur als mogelijk vertrekpunt voor verdere aanvallen binnen een organisatie.
Een succesvolle aanval op een VPN-gateway moet daarom niet worden gezien als een geïsoleerd probleem met alleen de VPN-dienst. Afhankelijk van de netwerkarchitectuur kan een compromittering gevolgen hebben voor meerdere systemen en diensten binnen de organisatie.
Is er al sprake van actief misbruik?
Op dit moment is er geen bevestiging dat CVE-2026-85102 of CVE-2026-85103 actief wordt uitgebuit.
Check Point heeft aangegeven dat de kwetsbaarheden intern zijn ontdekt en dat er geen aanwijzingen zijn voor actieve exploitatie. Het NCSC acht het risico echter wel dusdanig hoog dat rekening moet worden gehouden met snelle pogingen tot misbruik.
Dat onderscheid is belangrijk: het feit dat er momenteel geen actief misbruik is vastgesteld, betekent niet dat organisaties rustig kunnen afwachten. Zodra technische informatie over een kwetsbaarheid bekend wordt, kunnen aanvallers proberen deze informatie te gebruiken om eigen aanvalsmethoden te ontwikkelen.
Omdat de betrokken VPN-systemen bovendien vanaf internet bereikbaar kunnen zijn, is een snelle beveiligingsreactie van groot belang.
Wat moeten organisaties doen?
Organisaties die Check Point VPN-functionaliteit gebruiken, wordt dringend geadviseerd om eerst vast te stellen of hun omgeving door deze kwetsbaarheden wordt geraakt.
1. Controleer de gebruikte Check Point-versie
Inventariseer welke Check Point-producten en softwareversies binnen de organisatie worden gebruikt en controleer of de betreffende VPN-functionaliteit actief is.
Dit geldt met name voor systemen die:
- Remote Access VPN aanbieden;
- Site-to-Site VPN-verbindingen verzorgen;
- rechtstreeks vanaf internet bereikbaar zijn;
- als VPN-gateway voor meerdere gebruikers of locaties functioneren.
Wanneer niet zeker is welke versie of configuratie wordt gebruikt, moet dit worden gecontroleerd door de verantwoordelijke IT- of securitybeheerder.
2. Installeer de beschikbare beveiligingsupdates
Check Point heeft beveiligingsmaatregelen en updates beschikbaar gesteld om de kwetsbaarheden te verhelpen.
Organisaties moeten daarom niet wachten tot het reguliere onderhoudsmoment als daardoor onnodig vertraging ontstaat. De beschikbare beveiligingsupdate of de voor de betreffende omgeving aanbevolen beveiligingsmaatregel moet zo snel als praktisch mogelijk worden toegepast.
De exacte updateprocedure is afhankelijk van de gebruikte Check Point-versie en configuratie.
3. Controleer of Live Patch bescherming biedt
Voor omgevingen waarin Check Point Live Patch wordt gebruikt, is bescherming tegen deze kwetsbaarheden onderdeel van de uitrol die vanaf 9 september 2026 is gestart.
Dit betekent echter niet dat beheerders zonder controle kunnen aannemen dat ieder systeem automatisch volledig beschermd is. Controleer binnen de eigen Check Point-omgeving of de relevante bescherming daadwerkelijk is uitgerold en actief is.
Omgevingen waarin Live Patch niet wordt gebruikt, moeten de voor de betreffende versie beschikbare beveiligingsupdates of andere door Check Point voorgeschreven maatregelen toepassen.
4. Neem aanvullende maatregelen bij Site-to-Site VPN
Voor organisaties die Site-to-Site VPN gebruiken, zijn aanvullende beveiligingsmaatregelen van belang.
Het NCSC adviseert onder meer om kritisch te kijken naar VPN-regels en waar mogelijk:
- onnodige of impliciete VPN-regels uit te schakelen;
- VPN-toegang zo veel mogelijk te beperken tot noodzakelijke verbindingen;
- toegang waar mogelijk te beperken tot specifieke en vertrouwde IP-adressen;
- bestaande VPN-configuraties opnieuw te beoordelen op onnodig brede toegangsrechten.
Het uitgangspunt hierbij is least privilege: geef VPN-toegang alleen waar die daadwerkelijk nodig is en beperk de toegestane verbindingen zo veel mogelijk.
5. Controleer logbestanden en monitoring
Naast het installeren van updates is het verstandig om de beschikbare beveiligings- en systeemlogboeken te controleren op afwijkende activiteiten.
Let daarbij vooral op onverwachte gebeurtenissen rondom:
- VPN-authenticatie;
- wijzigingen in VPN-configuraties;
- ongebruikelijke externe verbindingen;
- onverwachte systeemactiviteiten;
- ongebruikelijke beheeractiviteiten.
Een afwijking betekent niet automatisch dat er sprake is van een aanval. Bij verdachte gebeurtenissen moet echter wel nader onderzoek worden uitgevoerd.
6. Schakel bij twijfel de IT- of securityleverancier in
Wanneer niet duidelijk is:
- of de organisatie een kwetsbare versie gebruikt;
- welke update moet worden geïnstalleerd;
- of Live Patch correct is geactiveerd;
- welke VPN-regels moeten worden aangepast;
- of aanvullende beveiligingsmaatregelen nodig zijn,
is het verstandig om direct contact op te nemen met de eigen IT-dienstverlener, Check Point-beheerder of securityspecialist.
Waarom snel handelen belangrijk is
VPN-gateways vormen een aantrekkelijk doelwit voor aanvallers omdat ze vaak rechtstreeks via internet bereikbaar zijn en een centrale rol spelen bij de toegang tot bedrijfsnetwerken.
Een kwetsbaarheid die ongeauthenticeerde toegang of uitvoering van code mogelijk maakt, kan daardoor een relatief directe route vormen naar een belangrijk onderdeel van de IT-infrastructuur.
Hoewel er momenteel geen bevestiging is van actief misbruik, is het risico dat aanvallers op korte termijn pogingen ondernemen aanzienlijk. Wachten totdat daadwerkelijk een aanval wordt waargenomen, kan betekenen dat een organisatie pas maatregelen neemt nadat een systeem al is gecompromitteerd.
Daarom geldt voor organisaties die mogelijk getroffen Check Point VPN-producten gebruiken:
Inventariseer, controleer, update en beperk de toegang zo snel mogelijk.
Door: Drifter
Aanbevolen Reacties
Er zijn geen reacties om weer te geven.
Log in om te reageren
Je kunt een reactie achterlaten na het inloggen
Login met de gegevens die u gebruikt bij softtrack