CiberLATAMbywhalemate

Check Point confirma exploração ativa da CVE-2026-85102

Falha afeta Security Gateway e Spark Firewall, permite RCE sem autenticação e já tinha correção desde 9 de setembro.

Whalemate Labs · Pesquisa assistida por IAPublicado:2 min de leitura

A Check Point informou exploração ativa da CVE-2026-85102, falha na validação de certificados durante a negociação VPN que permite execução remota de código sem autenticação em Security Gateway e Spark Firewall. A empresa disse que a correção estava disponível desde 9 de setembro e que quem a aplicou já estava protegido.

A Check Point informou exploração ativa da CVE-2026-85102 e publicou um aviso que descreve a falha como uma vulnerabilidade de execução remota de código em fase de pré-autenticação na gestão de certificados VPN do Security Gateway. A empresa disse que o problema permite execução remota de código sem autenticação durante a negociação VPN e que a correção já estava disponível desde 9 de setembro.

¿Qué vulnerabilidad confirmó Check Point?

CVE-2026-85102 é, segundo o aviso da empresa, uma validação incorreta de dados de certificado durante a negociação VPN. Essa falha permite que um atacante remoto não autenticado execute código arbitrário, com severidade CVSS 9.8. O BleepingComputer confirmou, além disso, que a Check Point reconheceu exploração ativa dessa fragilidade na funcionalidade de certificados VPN do Security Gateway.

A descrição técnica coincide com outras coberturas independentes. A SecurityWeek indicou que o impacto inclui burlar a autenticação e executar código arbitrário no Security Gateway, enquanto a Qualys apontou que a vulnerabilidade afeta Security Gateway e Spark Firewall.

¿Qué alcance y versiones se mencionan?

As fontes citadas ampliam o alcance para diferentes linhas e produtos. A AhnLab classificou a CVE-2026-85102 como uma vulnerabilidade no Security Gateway e no Spark Firewall capaz de permitir bypass de autenticação e execução remota de código, e detalhou faixas de correção para as versões R81.10, R81.20, R82, R82.10 e várias versões do Spark Firewall.

A Security Affairs informou, citando os avisos da Check Point, que as versões afetadas incluem linhas suportadas e fora de suporte, enquanto a R82.20 não estaria afetada. Essa mesma cobertura destacou que as informações disponíveis abrangiam produtos em diferentes estados de suporte.

¿Qué dijo Check Point sobre la explotación?

A empresa afirmou que já havia uma correção para a CVE-2026-85102 desde 9 de setembro e que os clientes que a aplicaram já estavam protegidos. A Help Net Security acrescentou que, segundo a Check Point, as tentativas de exploração usaram infraestrutura de anonimização, incluindo serviços de VPN e proxies.

A ENKVA atribuiu à Check Point a informação de que não havia evidência de exploração no momento em que o ajuste foi publicado, em 9 de setembro, mas que desde 12 de setembro foi observada uma onda de tentativas contra clientes Spark. Essa informação foi marcada pela própria fonte como não confirmada oficialmente.

¿Qué pasó con la respuesta oficial de CISA?

A cobertura secundária disponível indica que a CISA incluiu a CVE-2026-85102 no catálogo Known Exploited Vulnerabilities em 22 de setembro de 2026, e a referência encontrada fixa 25 de setembro como prazo para mitigação por agências civis dos Estados Unidos. A Forkast News vinculou esse prazo à exploração ativa da falha, já corrigida em setembro.

Até agora, o material revisado não traz um recorte regional específico para a América Latina. As fontes concordam, porém, que a exploração já estava em curso, que a falha permitia execução remota de código sem autenticação e que o patch anterior da Check Point era a via de mitigação já disponível.

Fontes

Ver todas