Cyberangreifer nutzen zwei kritische Schwachstellen in Check Point Quantum Security aus. Während sich über die eine Skripte auf dem Management-Server ausführen lassen, ermöglicht die andere Codeausführung auf VPN-Gateways.
Check Point veröffentlicht IoCs, Updates und Workarounds für zwei kritische Schwachstellen, die aktiv ausgenutzt werden. Die Updates müssen Admins getrennt einspielen.
Check Point bestätigt Angriffe auf zwei Schwachstellen in Komponenten seiner Produktfamilie Quantum Security. EUVD-2026-84375 / CVE-2026-93616 (CVSS-Score 9.8, EPSS-Score* 19.65) betrifft Quantum Security Management, über dessen Server Administratoren ihre Firewalls zentral verwalten können. EUVD-2026-75009 / CVE-2026-85102 (CVSS-Score 9.8, EPSS-Score 0.99) betrifft die VPN-Funktion der Quantum Security Gateways. Anfällig sind hier außerdem die Spark Firewalls des Herstellers. Die CISA hat beide Schwachstellen am 22. September 2026 in ihren KEV-Katalog aufgenommen.
EUVD-2026-84375 / CVE-2026-93616 ist eine Kombination aus Directory Traversal und einer Schwachstelle beim Datei-Upload. Ein nicht angemeldeter Angreifer kann darüber laut Check Point beliebige Skripte auf den Management-Server hochladen und dort ausführen. Dem Hersteller ist nach eigenen Angaben eine Handvoll Kunden bekannt, die angegriffen wurden.
Betroffen von dieser Schwachstelle sind Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server und SmartEvent in folgenden Versionen:
R82.20
R82.10 bis einschließlich Jumbo Hotfix Take 44
R82 bis einschließlich Jumbo Hotfix Take 126
R81.20 bis einschließlich Jumbo Hotfix Take 166
R81.10 bis einschließlich Jumbo Hotfix Take 190 (End of Support)
R80, R80.10, R80.20, R80.30, R80.40 und R81 (alle End of Support)
Behoben ist die Schwachstelle mit einem Security Hotfix für R82.20 sowie mit den Jumbo Hotfix Accumulators ab Take 45 für R82.10, ab Take 127 für R82, ab Take 170 für R81.20 und ab Take 192 für R81.10. Als Mitigation rät Check Point, den Zugriff auf die Management-Server über ein Security Gateway oder eine Check-Point-Firewall einzuschränken und Port TCP/19009 nur für vertrauenswürdige IP-Adressen freizugeben. Außerdem gibt es Indicators of Compromise, die Nutzer auf allen betroffenen Servern prüfen können, um mögliche Ausnutzungsversuche zu erkennen.
Nicht betroffen von EUVD-2026-84375 / CVE-2026-93616 sind laut Check Point Smart-1 Cloud, wo der Fix bereits eingespielt ist, sowie die Firewall-Appliances und Spark Firewalls.
EUVD-2026-75009 / CVE-2026-85102 betrifft die VPN-Funktionen der Security Gateways. Bei der VPN-Aushandlung prüfen die Geräte Zertifikatsdaten nicht korrekt. Ein nicht angemeldeter Angreifer kann dadurch aus der Ferne beliebigen Code auf dem Gateway ausführen. Check Point beschreibt die Sicherheitslücke als Umgehung der Authentifizierung mit anschließender Remote Code Execution.
Betroffen sind die Quantum Security Gateways in den Versionen R81.20, R82 und R82.10 sowie die Spark Firewalls in den Versionen R81.10.x und R82.00.x. Anfällig sind außerdem die nicht mehr unterstützten Versionen R80, R80.10, R80.20, R80.30, R80.40, R81 und R81.10. Nicht betroffen ist R82.20. Die Geräte sind allerdings nur anfällig, wenn sie Remote Access VPN oder Site-to-Site-VPN nutzen. Bei Site-to-Site-VPN betrifft die Sicherheitslücke nur Gateways, die eine zertifikatsbasierte Authentifizierung verwenden oder zulassen. Das ist dem Hersteller nach auch dann der Fall, wenn Gateways mit dynamischer IP-Adresse (DAIP) oder Large Scale VPN (LSV) Teil der VPN-Community sind. Gateways, die ausschließlich über einen Pre-Shared Key authentifizieren, sind nicht betroffen.
Check Point bietet für einige Sicherheitslücken sogenannte Live Patches an. Damit lassen sich Korrekturen für einzelne Komponenten einspielen, ohne einen kompletten Jumbo Hotfix zu installieren. Für diese Schwachstelle steht Live Patch Take 26 für R82.10, R82 und R81.20 bereit. Wer die automatische Live-Patch-Installation aktiviert hat, erhält den Schutz ohne weiteres Zutun. Für die manuelle Installation stellt Check Point Offline-Pakete bereit. Außerdem beheben diese Jumbo Hotfix Accumulators die Schwachstelle:
ab Take 44 für R82.10
ab Take 126 für R82
ab Take 166 für R81.20
ab Take 190 für R81.10.
Für Spark Firewalls stehen R82.00.10 ab Build 2325 und R81.10.17 ab Build 4968 bereit. Nur wenn kein Update möglich ist, empfiehlt Check Point, die impliziten VPN-Regeln zu deaktivieren und den Zugriff über explizite Regeln auf bekannte Gegenstellen und Client-Adressbereiche zu begrenzen. Für lokal verwaltete Spark Firewalls gilt diese Mitigation nicht.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Nach Angaben von Check Point wird die Schwachstelle seit dem 12. September 2026 auf Spark Firewalls aktiv ausgenutzt. Um mögliche Angriffe zu erkennen, sollen Administratoren nach dem 12. September auffällige zertifikatsbasierte Anmeldungen über Mobile Access in den Logs suchen. Check Point nennt außerdem drei bislang beobachtete Zertifikatsinhaber, wobei die Liste nicht vollständig sei:
Aber Achtung: Wer nur eine der beiden Schwachstellen behoben hat, ist nicht automatisch auch vor der anderen geschützt. Die Jumbo Hotfix Takes, die EUVD-2026-75009 / CVE-2026-85102 schließen, gehören bei EUVD-2026-84375 / CVE-2026-93616 noch zu den anfälligen Versionen. So behebt etwa R82.10 Take 44 die VPN-Sicherheitslücke, für den Management-Server ist aber mindestens Take 45 nötig. Außerdem gibt es für die Schwachstelle im Management-Server keinen Live Patch. Hier müssen Administratoren den Security Hotfix oder einen der genannten Jumbo Hotfixes installieren.
* Hinweis zum EPSS-Score: Das Exploit Prediction Scoring System zeigt die Wahrscheinlichkeit in Prozent an, mit der eine Schwachstelle innerhalb der nächsten 30 Tage ausgenutzt wird. Der entsprechende Score kann sich im Laufe der Zeit verändern. Sofern nicht anders angegeben, beziehen wir uns auf den Stand des EPSS-Scores zum Zeitpunkt der Veröffentlichung des Artikels.