Zwei neue Check Point VPN Sicherheitslücken – CVE-2026-85102 und CVE-2026-85103 – lassen Angreifer ohne Login Code auf Security Gateways ausführen. Beide haben einen CVSS-Score von 9,8. Das niederländische NCSC rechnet mit baldigen Angriffen im großen Stil, obwohl bislang kein öffentlicher Exploit bekannt ist. Wer Check Point Quantum als VPN-Endpunkt betreibt, hat damit an diesem Wochenende eine klare Aufgabe.
Was passiert ist
Check Point hat am 9. September 2026 zwei Advisories (sk1000117 und sk1000118) samt Fixes veröffentlicht. Am selben Tag erschienen die Einträge in der NVD. Beide Schwachstellen sitzen in der Zertifikatsverarbeitung beim Aufbau von VPN-Verbindungen:
Klartext ins Postfach
KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.
- CVE-2026-85102: Die Vertrauensprüfung von Zertifikaten während der VPN-Aushandlung ist fehlerhaft. Ein nicht authentifizierter Angreifer aus dem Netz kann dadurch beliebigen Code auf dem Quantum Security Gateway ausführen.
- CVE-2026-85103: Ein Heap-Überlauf im ASN.1-Decoder für VPN-Zertifikate. Auch hier ist Codeausführung ohne Anmeldung möglich – und zwar sowohl auf Security Gateways als auch auf Security-Management-Servern.
Betroffen sind laut Check Point die Releases R81.20, R82, R82.10, R81.10.x und R82.00.x sowie die nicht mehr unterstützten Versionen R80 bis R80.40, R81 und R81.10. R82.20 ist nicht betroffen. Die Fixes stecken in Check Point LivePatch Take 24 (für R81.20, R82 und R82.10) sowie in den Jumbo Hotfix Accumulators R82.10 Take 44, R82 Take 126 und R81.20 Take 166. Für Spark-Appliances gibt es R82.00.10 Build 2325 und R81.10.17 Build 4968.
Das niederländische Nationaal Cyber Security Centrum hat am 10. September einen Alert veröffentlicht und die Wahrscheinlichkeit eines Missbrauchs sowie den möglichen Schaden als hoch eingestuft. Es erwartet in Kürze Angriffsversuche in großem Umfang. Auffällig: Die Warnung kam vor dem ersten bekannten Exploit – das NCSC will die Lücke offenbar nicht erst dann eskalieren, wenn es zu spät ist.
Warum diese Check Point VPN Sicherheitslücke besonders heikel ist
Ein VPN-Gateway ist per Definition aus dem Internet erreichbar. Die verwundbare Stelle liegt genau dort, wo jede eingehende Verbindung beginnt: bei der Zertifikatsverhandlung. Der Angreifer braucht also weder gültige Zugangsdaten noch ein kompromittiertes Endgerät – ein präpariertes Zertifikat auf dem Weg zum Gateway reicht. Das ist dieselbe Angriffsklasse, die in den letzten Jahren bei Fortinet, Ivanti und Citrix zu Massenkompromittierungen geführt hat.
Check Point selbst war erst im Sommer in den Schlagzeilen: Die Authentifizierungslücke CVE-2026-50751 wurde damals aktiv ausgenutzt – Check Point ordnete die Angriffe mit mittlerer Sicherheit einem Qilin-Ransomware-Affiliate zu. Wer damals gepatcht hat, ist heute nicht automatisch sicher – es handelt sich um völlig andere Codepfade.
Was das für dich bedeutet
Aus CISO-Sicht ist die Lage eindeutig: Zwei Pre-Auth-RCEs auf dem Perimeter, Fix seit vier Tagen verfügbar, staatliche Warnung vor Massenausnutzung. Das ist kein Patch für das nächste Wartungsfenster, sondern einer für heute. Die Erfahrung der letzten Jahre zeigt, dass zwischen Advisory und ersten Scans oft nur Tage liegen – bei der GitLab-Lücke CVE-2026-85706 diese Woche war es ein einziger Tag (Patch am 10., erste Scans am 11. September). Stand 12. September ist für die Check-Point-Lücken kein öffentlicher Exploit bekannt – das kann sich täglich ändern.
Besonders kritisch sehe ich zwei Punkte. Erstens: CVE-2026-85103 trifft auch den Management-Server. Wer dort Code ausführen kann, kontrolliert die Policy aller angeschlossenen Gateways – das ist der Domain Controller der Firewall-Welt. Zweitens: Die End-of-Support-Versionen R80.x und R81 sind ebenfalls verwundbar, bekommen aber keine regulären Fixes. Wer so eine Box noch am Netz hat, steht vor einer Migrationsentscheidung, nicht vor einem Patch.
Für kleine Betriebe ohne eigenes Security-Team: Check Point Quantum steht typischerweise bei Unternehmen mit externem Dienstleister. Das ist der Moment, den Dienstleister aktiv anzurufen und nach Version und Patchstand zu fragen – nicht auf dessen Ticket zu warten.
Konkrete Handlungsempfehlung
- Versionsstand prüfen: Läuft R81.20, R82 oder R82.10 mit aktivem Check Point Live Patch (CPLP), sollten die Schutzmaßnahmen seit dem 9. September automatisch aktiv sein – laut Angaben aus der Check-Point-Community auch ohne Neustart. Das gilt aber nicht für alle Konfigurationen. Prüfen statt annehmen: im Expert-Mode mit
cpinfo -y CPupdates(erwartet wird Take 24) odercplp list. - Jumbo Hotfix einspielen: Ohne CPLP den passenden Jumbo Hotfix Accumulator installieren (R82.10 Take 44, R82 Take 126, R81.20 Take 166 oder neuer). Management-Server nicht vergessen – der ist bei CVE-2026-85103 ebenfalls Ziel.
- Site-to-Site-Regeln härten: Das NCSC empfiehlt, Implied Rules zu deaktivieren und VPN-Zugriff auf feste, vertrauenswürdige Gegenstellen-IPs zu beschränken. Das reduziert die Angriffsfläche unabhängig vom Patch.
- Logs sichten: Auffällige IKE-/VPN-Verbindungsversuche von unbekannten Quellen seit dem 9. September protokollieren und aufheben. Sollte später ein Exploit auftauchen, hast du damit die Grundlage für eine Rückwärtsprüfung.
- EoS-Versionen ablösen: R80.x und R81 gehören nicht mehr ans Internet. Kurzfristig isolieren, mittelfristig migrieren.
Quellen
- NVD: CVE-2026-85102
- NVD: CVE-2026-85103
- Check Point Advisory sk1000118 · sk1000117
- NCSC (NL): Alert vom 10. September 2026
- BleepingComputer, 12. September 2026
Diese Analysen als Newsletter
Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.
Jetzt anmelden