事件概述
2026年9月9日,Check Point 发布紧急安全更新,修复两处位于 VPN 证书处理流程中的严重漏洞,编号 CVE-2026-85102 与 CVE-2026-85103,CVSS 评分均为 9.8(严重)。两处漏洞均可被未认证的远程攻击者利用,在受影响的 Security Gateway、Security Management Server 及 Spark Firewall 上执行任意代码。厂商表示漏洞由内部研究团队发现,目前无在野利用证据,也无公开 PoC。
受影响产品与版本
- Security Gateway:R80 系列(已 EOS)、R81、R81.10(EOS)、R81.10.X、R81.20、R82、R82.00.X、R82.10
- Security Management Server 与 Spark Firewall(集中管理版、本地管理版)
- R82.20 不受影响
技术细节
CVE-2026-85102:证书信任校验缺陷
该漏洞对应 CWE-295(证书验证不当),位于 VPN 协商流程的证书数据校验环节。攻击者可在未认证的情况下接管 VPN 连接并执行任意代码。触发前提是设备启用了 Remote Access VPN 或 Site-to-Site VPN,漏洞仅影响 Security Gateway。
CVE-2026-85103:ASN.1 解码堆溢出
该漏洞对应 CWE-122(堆缓冲区溢出),位于 VPN 证书的 ASN.1 结构解析流程。攻击者发送特制证书即可触发堆溢出,进而实现代码执行。与前者不同,该漏洞同时影响 Security Gateway 与 Security Management Server,攻击面更大——一旦管理服务器失守,攻击者可控制整个防火墙机群的集中配置面。Check Point 工作人员确认,即使环境未启用 VPN blade,只要系统中存在 VPN 证书,理论上仍可被触发。
影响评估
两处漏洞 CVSS 均为 9.8,攻击向量为网络(AV:N)、无需权限(PR:N)、无需用户交互(UI:N)。防火墙与 VPN 网关位于网络边界、终止加密隧道并处理证书校验,一旦被攻陷,相当于绕过了整套安全架构。历史上 Fortinet、Palo Alto、Ivanti 同类边界设备的未认证 RCE 在补丁发布后数天内即遭大规模武器化,因此即便当前无在野利用证据,仍应按紧急级别处置。
修复建议
官方补丁
- R82.10:升级至 Jumbo Hotfix Take 44 或更高
- R82:升级至 Take 126 或更高
- R81.20:升级至 Take 166 或更高
- Spark Firewall:按官方对应构建版本升级
- 启用 Live Patch 的环境自 9 月 9 日起已自动推送,请确认已生效
临时缓解
- Site-to-Site VPN 场景:关闭 implied VPN rules,并将 UDP 500/4500 限制为可信对端 IP
- Remote Access VPN 场景:官方确认无有效缓解措施,只能打补丁
- 本地管理的 Spark Firewall:无临时缓解方案
自查与监测
# 查看当前 Jumbo Hotfix Take 版本
[Expert@HostName:0]# fw ver -k
# 检查 VPN 守护进程异常崩溃(堆溢出可能先表现为崩溃)
grep -i "vpnd" /var/log/messages | grep -iE "crash|core"
- 清点全部 Check Point 资产,含分支机构与遗留设备
- 确认管理服务器接口不可从公网直接访问
- 关注证书协商异常与 VPN 守护进程反复崩溃记录