Aller au contenu

CVE-2026-85102 : défaut de validation des certificats VPN et exécution de code arbitraire à distance dans Check Point gaia OS

HERMES

SCORE DE MENACE HERMES & SURFACE D'ATTAQUE PASSERELLE PÉRIMÉTRIQUE

Cible : Check Point Quantum Security Gateway (vpnd / iked)
Confiance : 99%
96 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 19 / 20
Militarisation 18 / 20
Exposition 20 / 20
Prévalence 19 / 20
Impact 20 / 20
Maturité de l'exploit 18 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 évalue CVE-2026-85102 à 9.8 (CRITIQUE, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). Le score opérationnel Hermes s'établit à 96 (CRITIQUE) en raison de l'exposition frontale sur Internet et de l'alerte d'exploitation imminente émise par les CSIRT nationaux.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-85102: Check Point VPN Certificate Trust Validation Remote Code ExecutionVULNÉRABILITÉ

Nœuds connectés : 2
Relations sortantes actives
99% VERY_HIGH

Unified security operating system powering Check Point Quantum Security Gateways, Spark appliances, and cloud firewalls.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Directly disclosed in Check Point advisory sk1000117 affecting Quantum Security Gateways.”

Preuves vérifiées associées :
→ affectsCOMPOSANTCheck Point Security Management
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Check Point Security Management documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »

Le démon VPN Check Point (vpnd) gère les tunnels IPsec Site-à-Site et Remote Access, en traitant les négociations d’associations de sécurité (IKE SA) en bordure de réseau.

ParamètreSpécification techniqueContexte threat intelligence
Identifiant CVECVE-2026-85102Bulletin officiel Check Point sk1000117
Produit affectécheckpoint:gaiaPare-feu d’entreprise & passerelle Quantum Security Gateway
Composant vulnérableVPN Daemon (vpnd / iked)Moteur de validation des certificats IKEv1 / IKEv2
Classe de faiblesseCWE-295: Improper Certificate ValidationRupture de contrôle d’accès cryptographique et de confiance
Score CVSS v3.19.8 (CRITIQUE / Score Hermes 96)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions corrigéesR82.20, R82.10 Take 44, R82 Take 126, R81.20 Take 166, LivePatch Take 24Mises à jour d’urgence et patch dynamique en mémoire
Techniques MITRE ATT&CKT1190 - Exploit Public-Facing Application, T1068 - Exploitation for Privilege EscalationAccès initial / Exécution / Évasion de défenses
Référence forensiqueAnalyse mémoire des processus et corruption de tas LinuxAnalyse mémoire, dumps de processus et télémétrie réseau
  • Check Point gaia r82.10 : vulnérable (Corrigé dans Jumbo Hotfix Take 44 ou LivePatch Take 24)
  • Check Point gaia R82 : vulnérable (Corrigé dans Jumbo Hotfix Take 126 ou LivePatch Take 24)
  • Check Point gaia r81.20 : vulnérable (Corrigé dans Jumbo Hotfix Take 166 ou LivePatch Take 24)
  • Check Point gaia r81.10, R81, r80.40 (fin de support) : vulnérables (Aucun correctif direct ; migration impérative)
  • Appliances quantum spark : vulnérables (Corrigé dans R82.00.10 Build 2325+)
  • Check Point gaia r82.20 : Non affectée par conception.

2. Décomposition technique approfondie & cause racine

Section intitulée « 2. Décomposition technique approfondie & cause racine »

Lors d’une négociation IKE sur le port UDP 500 ou UDP 4500 (NAT-Traversal), les passerelles s’authentifient au moyen de clés pré-partagées (PSK) ou de certificats numériques X.509. Lors de l’échange de certificats, le pair distant transmet une charge utile ISAKMP_PAYLOAD_CERT.

La vulnérabilité CVE-2026-85102 réside dans l’ordonnancement de l’évaluation de la confiance dans vpnd :

// Représentation décompilée de la validation vulnérable dans vpnd (avant correctif)
int ike_verify_peer_certificate(ike_session_t *session, cert_payload_t *cert_data) {
x509_ctx_t *peer_cert = NULL;
int validation_status = 0;
// Décodage du payload de certificat entrant
peer_cert = parse_x509_der(cert_data->data, cert_data->len);
if (!peer_cert) {
return IKE_ERR_MALFORMED_CERT;
}
/* VULNÉRABILITÉ (sk1000117 / CWE-295) :
* Lors de l'évaluation de certaines extensions de certificats ou de Subject Alternative
* Names (SAN), la fonction positionne session->peer_authenticated = 1 AVANT
* d'avoir validé la signature cryptographique auprès de l'autorité de certification (CA).
* De plus, un décalage de pointeur non validé provoque un déréférencement hors limites. */
if (peer_cert->has_extended_key_usage) {
session->peer_identity = extract_san_attribute(peer_cert);
session->peer_authenticated = 1; // Raccourci logique critique : Confiance accordée !
} else {
validation_status = x509_verify_signature_chain(peer_cert, session->ca_store);
}
return process_ike_sa_establishment(session);
}

Lorsqu’un attaquant transmet un paquet IKE contenant un certificat forgé avec des extensions altérées :

  1. La routine de validation saute l’étape de contrôle de la signature (x509_verify_signature_chain).
  2. L’automate à états considère la session comme authentifiée.
  3. Un déréférencement de pointeur non assaini provoque une écriture mémoire incontrôlée, permettant à l’attaquant de détourner le flux d’exécution vers un shellcode ou une chaîne ROP.

3. Scénarios d’attaque & modélisation des menaces

Section intitulée « 3. Scénarios d’attaque & modélisation des menaces »
  1. Reconnaissance & cartographie : l’attaquant identifie une passerelle Check Point exposant UDP 500 (IKE) et UDP 4500 (NAT-T).
  2. Transmission du handshake forgé : l’attaquant émet un paquet IKE Phase 1 / IKE_AUTH contenant un certificat X.509 malformé.
  3. Bypass de validation & corruption mémoire : le démon vpnd omet la vérification de la signature cryptographique contre l’autorité interne ($CPDIR/conf/sic_cert.p12) et corrompt son espace d’adressage.
  4. Détournement d’exécution : les pointeurs de fonction internes à vpnd sont écrasés sur Gaia OS.
  5. Prise de contrôle périmétrique : l’attaquant obtient un shell root sur le pare-feu, dérobe les secrets VPN et pivote vers les sous-réseaux internes protégés.

4. Détection forensique, artefacts & logs système

Section intitulée « 4. Détection forensique, artefacts & logs système »

Surveillance des processus gaia

Inspectez /var/log/messages et $FWDIR/log/vpnd.elg pour repérer les crashs du démon : vpnd[pid]: segfault at ... error 4 in vpnd ou les redémarrages anormaux via cpwd_admin list.

Vérification LivePatch

Exécutez cplp list dans le shell Gaia (mode expert) pour vérifier l’activation de LivePatch Take 24 : cplp list | grep -i "take 24".

emerging_checkpoint_cve_2026_85102.rules
alert udp any any -> $EXTERNAL_NET [500,4500] (
msg:"HERMES INTEL - Check Point VPN IKE Anomalous Certificate Handshake (CVE-2026-85102)";
flow:to_server;
content:"|00 00 00|"; depth:3;
content:"|06|"; distance:16; within:1;
byte_test:2,>,4096,0,relative;
threshold:type limit, track by_src, count 1, seconds 300;
classtype:attempted-admin;
sid:202685102; rev:1;
)

5. Remédiation, durcissement & mesures d’atténuation

Section intitulée « 5. Remédiation, durcissement & mesures d’atténuation »
  1. Déploiement LivePatch Check Point (sans interruption) : activez et appliquez LivePatch Take 24 sans nécessiter de redémarrage des passerelles ni de coupure de tunnel.
  2. Installation du jumbo hotfix accumulator : pour les passerelles sans LivePatch, installez le paquet Jumbo Hotfix correspondant :
    • R82.10 : jumbo Hotfix Take 44 ou supérieur.
    • R82 : jumbo Hotfix Take 126 ou supérieur.
    • R81.20 : jumbo Hotfix Take 166 ou supérieur.
    • Quantum spark : R82.00.10 (Build 2325) ou supérieur.
  3. Atténuation temporaire (VPN site-à-site) :
    • Dans SmartConsole, allez dans Global Properties > VPN > Advanced.
    • Désactivez la règle implicite autorisant UDP 500 et UDP 4500 à tous les flux entrants.
    • Créez des règles strictes restreignant l’accès IKE uniquement aux adresses IP publiques des pairs de confiance.
  4. Investigation forensique : en cas de suspicion de compromission, consultez notre guide sur l’Analyse mémoire des processus et corruption de tas Linux.