Surveillance des processus gaia
Inspectez /var/log/messages et $FWDIR/log/vpnd.elg pour repérer les crashs du démon :
vpnd[pid]: segfault at ... error 4 in vpnd ou les redémarrages anormaux via cpwd_admin list.
Check Point Quantum Security Gateway (vpnd / iked) Le score CVSS v3.1 évalue CVE-2026-85102 à 9.8 (CRITIQUE, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). Le score opérationnel Hermes s'établit à 96 (CRITIQUE) en raison de l'exposition frontale sur Internet et de l'alerte d'exploitation imminente émise par les CSIRT nationaux.
Unified security operating system powering Check Point Quantum Security Gateways, Spark appliances, and cloud firewalls.
“Directly disclosed in Check Point advisory sk1000117 affecting Quantum Security Gateways.”
Software platform affected by security vulnerabilities and agentic attack patterns.
“Confirmed security vulnerability in Check Point Security Management documented in Hermes dossier.”
Le démon VPN Check Point (vpnd) gère les tunnels IPsec Site-à-Site et Remote Access, en traitant les négociations d’associations de sécurité (IKE SA) en bordure de réseau.
| Paramètre | Spécification technique | Contexte threat intelligence |
|---|---|---|
| Identifiant CVE | CVE-2026-85102 | Bulletin officiel Check Point sk1000117 |
| Produit affecté | checkpoint:gaia | Pare-feu d’entreprise & passerelle Quantum Security Gateway |
| Composant vulnérable | VPN Daemon (vpnd / iked) | Moteur de validation des certificats IKEv1 / IKEv2 |
| Classe de faiblesse | CWE-295: Improper Certificate Validation | Rupture de contrôle d’accès cryptographique et de confiance |
| Score CVSS v3.1 | 9.8 (CRITIQUE / Score Hermes 96) | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Versions corrigées | R82.20, R82.10 Take 44, R82 Take 126, R81.20 Take 166, LivePatch Take 24 | Mises à jour d’urgence et patch dynamique en mémoire |
| Techniques MITRE ATT&CK | T1190 - Exploit Public-Facing Application, T1068 - Exploitation for Privilege Escalation | Accès initial / Exécution / Évasion de défenses |
| Référence forensique | Analyse mémoire des processus et corruption de tas Linux | Analyse mémoire, dumps de processus et télémétrie réseau |
Lors d’une négociation IKE sur le port UDP 500 ou UDP 4500 (NAT-Traversal), les passerelles s’authentifient au moyen de clés pré-partagées (PSK) ou de certificats numériques X.509. Lors de l’échange de certificats, le pair distant transmet une charge utile ISAKMP_PAYLOAD_CERT.
La vulnérabilité CVE-2026-85102 réside dans l’ordonnancement de l’évaluation de la confiance dans vpnd :
// Représentation décompilée de la validation vulnérable dans vpnd (avant correctif)int ike_verify_peer_certificate(ike_session_t *session, cert_payload_t *cert_data) { x509_ctx_t *peer_cert = NULL; int validation_status = 0;
// Décodage du payload de certificat entrant peer_cert = parse_x509_der(cert_data->data, cert_data->len); if (!peer_cert) { return IKE_ERR_MALFORMED_CERT; }
/* VULNÉRABILITÉ (sk1000117 / CWE-295) : * Lors de l'évaluation de certaines extensions de certificats ou de Subject Alternative * Names (SAN), la fonction positionne session->peer_authenticated = 1 AVANT * d'avoir validé la signature cryptographique auprès de l'autorité de certification (CA). * De plus, un décalage de pointeur non validé provoque un déréférencement hors limites. */ if (peer_cert->has_extended_key_usage) { session->peer_identity = extract_san_attribute(peer_cert); session->peer_authenticated = 1; // Raccourci logique critique : Confiance accordée ! } else { validation_status = x509_verify_signature_chain(peer_cert, session->ca_store); }
return process_ike_sa_establishment(session);}Lorsqu’un attaquant transmet un paquet IKE contenant un certificat forgé avec des extensions altérées :
x509_verify_signature_chain).vpnd omet la vérification de la signature cryptographique contre l’autorité interne ($CPDIR/conf/sic_cert.p12) et corrompt son espace d’adressage.vpnd sont écrasés sur Gaia OS.Surveillance des processus gaia
Inspectez /var/log/messages et $FWDIR/log/vpnd.elg pour repérer les crashs du démon :
vpnd[pid]: segfault at ... error 4 in vpnd ou les redémarrages anormaux via cpwd_admin list.
Vérification LivePatch
Exécutez cplp list dans le shell Gaia (mode expert) pour vérifier l’activation de LivePatch Take 24 :
cplp list | grep -i "take 24".
alert udp any any -> $EXTERNAL_NET [500,4500] ( msg:"HERMES INTEL - Check Point VPN IKE Anomalous Certificate Handshake (CVE-2026-85102)"; flow:to_server; content:"|00 00 00|"; depth:3; content:"|06|"; distance:16; within:1; byte_test:2,>,4096,0,relative; threshold:type limit, track by_src, count 1, seconds 300; classtype:attempted-admin; sid:202685102; rev:1;)title: Check Point vpnd Déclenchement de Processus Suspectid: cve-2026-85102-vpnd-spawn-frstatus: criticaldescription: Détecte l'apparition de sous-processus anormaux générés par le démon vpnd sur Gaia OS.logsource: category: process_creation product: linuxdetection: selection: ParentImage|endswith: '/vpnd' Image|endswith: - '/bin/sh' - '/bin/bash' - '/usr/bin/curl' - '/usr/bin/wget' - '/usr/bin/python' - '/bin/nc' condition: selectionfields: - CommandLine - ParentProcessName - Userlevel: critical# Surveillance en direct des exécutions depuis vpndsudo bpftrace -e 'tracepoint:syscalls:sys_enter_execve /comm == "vpnd"/ { printf("[ALERTE] vpnd (PID %d) a exécuté: %s", pid, str(args->filename));}'