Aktive Ausnutzung Check Point Quantum Security unter zweifachem Beschuss

Von Melanie Staudacher 4 min Lesedauer

Anbieter zum Thema

Cyberangreifer nutzen zwei kritische Schwachstellen in Check Point Quantum Security aus. Während sich über die eine Skripte auf dem Management-Server ausführen lassen, ermöglicht die andere Codeausführung auf VPN-Gateways.

Check Point veröffentlicht IoCs, Updates und Workarounds für zwei kritische Schwachstellen, die aktiv ausgenutzt werden. Die Updates müssen Admins getrennt einspielen.(Bild:  Gemini / Vogel IT-Medien GmbH / KI-generiert)
Check Point veröffentlicht IoCs, Updates und Workarounds für zwei kritische Schwachstellen, die aktiv ausgenutzt werden. Die Updates müssen Admins getrennt einspielen.
(Bild: Gemini / Vogel IT-Medien GmbH / KI-generiert)

Check Point bestätigt Angriffe auf zwei Schwachstellen in Komponenten seiner Produktfamilie Quantum Security. EUVD-2026-84375 / CVE-2026-93616 (CVSS-Score 9.8, EPSS-Score* 19.65) betrifft Quantum Security Management, über dessen Server Administratoren ihre Firewalls zentral verwalten können. EUVD-2026-75009 / CVE-2026-85102 (CVSS-Score 9.8, EPSS-Score 0.99) betrifft die VPN-Funktion der Quantum Security Gateways. Anfällig sind hier außerdem die Spark Firewalls des Herstellers. Die CISA hat beide Schwachstellen am 22. September 2026 in ihren KEV-Katalog aufgenommen.

Skripte auf dem Management-Server ausführen

EUVD-2026-84375 / CVE-2026-93616 ist eine Kombination aus Directory Traversal und einer Schwachstelle beim Datei-Upload. Ein nicht angemeldeter Angreifer kann darüber laut Check Point beliebige Skripte auf den Management-Server hochladen und dort ausführen. Dem Hersteller ist nach eigenen Angaben eine Handvoll Kunden bekannt, die angegriffen wurden.

Betroffen von dieser Schwachstelle sind Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server und SmartEvent in folgenden Versionen:

  • R82.20
  • R82.10 bis einschließlich Jumbo Hotfix Take 44
  • R82 bis einschließlich Jumbo Hotfix Take 126
  • R81.20 bis einschließlich Jumbo Hotfix Take 166
  • R81.10 bis einschließlich Jumbo Hotfix Take 190 (End of Support)
  • R80, R80.10, R80.20, R80.30, R80.40 und R81 (alle End of Support)

Behoben ist die Schwachstelle mit einem Security Hotfix für R82.20 sowie mit den Jumbo Hotfix Accumulators ab Take 45 für R82.10, ab Take 127 für R82, ab Take 170 für R81.20 und ab Take 192 für R81.10. Als Mitigation rät Check Point, den Zugriff auf die Management-Server über ein Security Gateway oder eine Check-Point-Firewall einzuschränken und Port TCP/19009 nur für vertrauenswürdige IP-Adressen freizugeben. Außerdem gibt es Indicators of Compromise, die Nutzer auf allen betroffenen Servern prüfen können, um mögliche Ausnutzungsversuche zu erkennen.

Nicht betroffen von EUVD-2026-84375 / CVE-2026-93616 sind laut Check Point Smart-1 Cloud, wo der Fix bereits eingespielt ist, sowie die Firewall-Appliances und Spark Firewalls.

Codeausführung über VPN-Zertifikate

EUVD-2026-75009 / CVE-2026-85102 betrifft die VPN-Funktionen der Security Gateways. Bei der VPN-Aushandlung prüfen die Geräte Zertifikatsdaten nicht korrekt. Ein nicht angemeldeter Angreifer kann dadurch aus der Ferne beliebigen Code auf dem Gateway ausführen. Check Point beschreibt die Sicherheitslücke als Umgehung der Authentifizierung mit anschließender Remote Code Execution.

Betroffen sind die Quantum Security Gateways in den Versionen R81.20, R82 und R82.10 sowie die Spark Firewalls in den Versionen R81.10.x und R82.00.x. Anfällig sind außerdem die nicht mehr unterstützten Versionen R80, R80.10, R80.20, R80.30, R80.40, R81 und R81.10. Nicht betroffen ist R82.20. Die Geräte sind allerdings nur anfällig, wenn sie Remote Access VPN oder Site-to-Site-VPN nutzen. Bei Site-to-Site-VPN betrifft die Sicherheitslücke nur Gateways, die eine zertifikatsbasierte Authentifizierung verwenden oder zulassen. Das ist dem Hersteller nach auch dann der Fall, wenn Gateways mit dynamischer IP-Adresse (DAIP) oder Large Scale VPN (LSV) Teil der VPN-Community sind. Gateways, die ausschließlich über einen Pre-Shared Key authentifizieren, sind nicht betroffen.

Check Point bietet für einige Sicherheitslücken sogenannte Live Patches an. Damit lassen sich Korrekturen für einzelne Komponenten einspielen, ohne einen kompletten Jumbo Hotfix zu installieren. Für diese Schwachstelle steht Live Patch Take 26 für R82.10, R82 und R81.20 bereit. Wer die automatische Live-Patch-Installation aktiviert hat, erhält den Schutz ohne weiteres Zutun. Für die manuelle Installation stellt Check Point Offline-Pakete bereit. Außerdem beheben diese Jumbo Hotfix Accumulators die Schwachstelle:

  • ab Take 44 für R82.10
  • ab Take 126 für R82
  • ab Take 166 für R81.20
  • ab Take 190 für R81.10.

Für Spark Firewalls stehen R82.00.10 ab Build 2325 und R81.10.17 ab Build 4968 bereit. Nur wenn kein Update möglich ist, empfiehlt Check Point, die impliziten VPN-Regeln zu deaktivieren und den Zugriff über explizite Regeln auf bekannte Gegenstellen und Client-Adressbereiche zu begrenzen. Für lokal verwaltete Spark Firewalls gilt diese Mitigation nicht.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Nach Angaben von Check Point wird die Schwachstelle seit dem 12. September 2026 auf Spark Firewalls aktiv ausgenutzt. Um mögliche Angriffe zu erkennen, sollen Administratoren nach dem 12. September auffällige zertifikatsbasierte Anmeldungen über Mobile Access in den Logs suchen. Check Point nennt außerdem drei bislang beobachtete Zertifikatsinhaber, wobei die Liste nicht vollständig sei:

  • CN=vpn,OU=users,O=global
  • CN=vpn-user,OU=users,O=global
  • CN=vpnuser,OU=users,O=global

Ein Update reicht nicht für beide Schwachstellen

Aber Achtung: Wer nur eine der beiden Schwachstellen behoben hat, ist nicht automatisch auch vor der anderen geschützt. Die Jumbo Hotfix Takes, die EUVD-2026-75009 / CVE-2026-85102 schließen, gehören bei EUVD-2026-84375 / CVE-2026-93616 noch zu den anfälligen Versionen. So behebt etwa R82.10 Take 44 die VPN-Sicherheitslücke, für den Management-Server ist aber mindestens Take 45 nötig. Außerdem gibt es für die Schwachstelle im Management-Server keinen Live Patch. Hier müssen Administratoren den Security Hotfix oder einen der genannten Jumbo Hotfixes installieren.

* Hinweis zum EPSS-Score: Das Exploit Prediction Scoring System zeigt die Wahrscheinlichkeit in Prozent an, mit der eine Schwachstelle innerhalb der nächsten 30 Tage ausgenutzt wird. Der ent­sprechende Score kann sich im Laufe der Zeit verändern. Sofern nicht anders angegeben, beziehen wir uns auf den Stand des EPSS-Scores zum Zeitpunkt der Veröffentlichung des Artikels.

(ID:50968121)