
Check Pointin kahta aukkoa käytetään jo – yksi on uusi nollapäivä

Check Point vahvisti 22. syyskuuta 2026 julkaistussa varoituksessaan kahden eri haavoittuvuuden hyväksikäytön. VPN-varmenteiden käsittelyyn liittyvä CVE-2026-85102 koskee Security Gatewayta ja Spark Firewallia. Uusi nollapäivähaavoittuvuus CVE-2026-93616 puolestaan koskee Security Managementin verkkopalvelua. Molempiin on saatavilla korjaus, mutta VPN-yhdyskäytävä ja hallintajärjestelmä tarvitsevat omat päivityksensä.
VPN-aukkoon kohdistuneita yrityksiä on havaittu Spark-asiakkaita vastaan eri puolilla maailmaa. Hallintajärjestelmän aukkoa on käytetty rajatuissa, tarkasti kohdennetuissa hyökkäyksissä. Jos ympäristössä on sekä VPN-liikennettä palveleva laite että erillinen hallintapalvelin, kummankin tuotteen rooli, versio ja korjaustaso on tarkistettava. Aiemmin asennettu VPN-korjaus ei yksin sulje Security Managementin uutta aukkoa.
Hyökkäysreitit eroavat toisistaan
CVE-2026-85102 johtuu VPN-neuvottelussa käytettävien varmennetietojen puutteellisesta tarkistuksesta. Haavoittuvaan Security Gatewayhin tai Spark Firewalliin voidaan kohdistaa tunnistautumista edeltävä etäkoodin suoritusyritys. Altistuksen arvioinnissa olennaisia ovat etäkäyttö-VPN ja toimipisteiden välinen VPN. Spark-laitteista tarkistukseen kuuluvat sekä keskitetysti että paikallisesti hallitut asennukset.
Spark-asiakkaisiin kohdistuneita yrityksiä havaittiin 12. syyskuuta 2026 alkaen. Hyökkäysliikennettä tuli muun muassa VPN-palvelujen ja välityspalvelinten kautta. Havaituissa varmenteissa subject-kentän arvoja olivat CN=vpn,OU=users,O=global, CN=vpn-user,OU=users,O=global ja CN=vpnuser,OU=users,O=global. Luettelo kuvaa havaittuja yrityksiä, joten lokihakua ei pidä rajata vain näihin arvoihin.
CVE-2026-93616 käyttää Security Managementin verkkopalvelun polkutarkistuksen puutetta. Palveluun verkon kautta pääsevä hyökkääjä voi ilman tunnistautumista suorittaa skriptin mielivaltaisesta polusta ja ladata Java-luokan. Rajattuja hyökkäyksiä havaittiin jo 23. heinäkuuta 2026, ennen korjauksen julkaisua. Hallintapalvelin määrittää tietoturvakäytäntöjä ja kokoaa lokeja, joten sen haavoittuvuus koskee eri toimintoa kuin VPN-yhteyksiä vastaanottavan laitteen vika.
Tuote ja rooli määräävät korjauksen
Ympäristön tarkistus alkaa siitä, mikä tuote hoitaa VPN-liikennettä ja mikä hallintaa. Samassa käyttöönotossa voi olla useita erikseen päivitettäviä järjestelmiä.
- Security Gateway, jossa on VPN: tarkista julkaisuversio, Jumbo Hotfixin Take ja mahdollinen LivePatch. BleepingComputerin korjaustasokooste nimeää CVE-2026-85102:n vaihtoehdoiksi tuetuissa yhdyskäytävissä LivePatch Take 26:n tai korjatun Jumbo Hotfixin: R81.20 Take 166, R82 Take 126, R82.10 Take 44 ja R81.10 Take 190 tai niitä uudemman tason. Jos käytössä on aiemmin asennettu offline-LivePatch, varmista erikseen, että kattava Take 26 on aktiivinen.
- Spark Firewall: selvitä laitteen oma ohjelmistoversio ja build riippumatta siitä, hallitaanko sitä keskitetysti vai paikallisesti. VPN-aukon korjatut tasot alkavat versioista R82.00.10 Build 2325 ja R81.10.17 Build 4968. Keskitetyn hallintapalvelimen päivitys ei muuta Spark-laitteen omaa ohjelmistoversiota.
- Security Management tai siihen kuuluva palvelinrooli: tarkista CVE-2026-93616:n korjaus suoraan hallinta-, loki- tai SmartEvent-järjestelmästä. VPN-yhdyskäytävän Take-taso ei osoita, että tämä järjestelmä olisi korjattu. Hallintaroolin täsmälliset versiorajat ovat erilliset, vaikka julkaisunumerot näyttäisivät samoilta.
LivePatchin tilan voi tarkistaa Security Gatewayssa expert-tilan komennolla cpinfo -y CPupdates. Tarkistuksen tarkoitus on todeta asennettu ja aktiivinen korjaus, ei päätellä suojausta pelkän onnistuneen asennusilmoituksen perusteella. Jos korjausta ei voida asentaa heti, VPN-liikenteen pääsyä voi rajata yhdyskäytävän säännöillä, mutta nämä väliaikaiset rajaustoimet eivät sovellu paikallisesti hallittuun Spark Firewalliin.
Hallintapalvelimen versiorajat ovat tiukemmat
CERT Santén haavoittuvuusvaroitus luettelee CVE-2026-93616:n kohteiksi Security Management Serverin, Multi-Domain Security Management Serverin, Log Serverin, Multi-Domain Log Serverin ja SmartEventin. R82.20 vaatii erillisen Security Hotfixin. R82.10:ssä korjaus sisältyy Jumbo Hotfix Take 45:een tai uudempaan, R82:ssa Take 127:ään tai uudempaan ja R81.20:ssä Take 170:een tai uudempaan. Tuen ulkopuolella olevassa R81.10-haarassa korjattu taso alkaa Take 192:sta.
Haavoittuviksi on lueteltu R82.10 Take 44 tai aiempi, R82 Take 126 tai aiempi, R81.20 Take 166 tai aiempi sekä R81.10 Take 190 tai aiempi. Myös vanhat R80-, R80.10-, R80.20-, R80.30-, R80.40- ja R81-haarat ovat tuen ulkopuolella ja haavoittuvia; niille tarvitaan siirtyminen tuettuun julkaisuun. Jos asennettu Take jää mainittujen haavoittuvien ja korjattujen rajojen väliin, turvallista tilaa ei pidä päätellä numerosta: asenna julkaisulle ilmoitettu korjattu taso.
Ero näkyy erityisen selvästi R81.20:ssä. VPN-haavoittuvuuden korjaava Take 166 on vielä Security Managementin uuden aukon haavoittuvien tasojen luettelossa; hallintaroolille vaaditaan vähintään Take 170. LivePatch Take 28 tai 29 ei korjaa CVE-2026-93616:ta. Hallintapalvelun saavutettavuuden rajaaminen esimerkiksi TCP/19009-portissa vain luotettuihin osoitteisiin pienentää altistusta korjausta odotettaessa, mutta ei muuta asennetun version korjaustilaa.
Päivitys ja lokit vaativat erilliset tarkistukset
Kun tuotteet ja roolit on tunnistettu, päivityksen tarkistus kannattaa tehdä jokaiselle laitteelle ja palvelimelle erikseen:
- Kirjaa Security Gatewayn, Spark Firewallin ja hallintaroolien nykyiset julkaisut, Take-tasot ja Spark-laitteiden buildit.
- Asenna kuhunkin haavoittuvaan tuotteeseen sille tarkoitettu korjaus. Tarkista mahdollisen LivePatchin aktiivisuus sekä hallintapalvelimen oman Security Hotfixin tai Jumbo Hotfixin taso.
- Varmista päivityksen jälkeen toteutunut versio suoraan päivitetystä järjestelmästä. Jos tuote on vanhassa, tuen ulkopuolisessa haarassa, suunnittele siirtyminen korjattuun julkaisuun.
Korjaus sulkee tunnetun hyökkäysreitin, mutta jo tapahtunutta pääsyä on arvioitava lokeista ja järjestelmän tilasta. Tutkiminen jakautuu haavoittuvuuksien tavoin kahteen polkuun:
- VPN-reitissä etsi poikkeavat varmenteisiin perustuvat Mobile Access -kirjautumiset, niiden käyttäjät, ajankohdat ja lähteet. Tarkista epäilyttävien kirjautumisten jälkeinen sisäinen toiminta, erityisesti porttien ja palvelujen kartoitukseen viittaavat tapahtumat.
- Hallintaroolissa säilytä verkkopalvelun ja järjestelmän lokit sekä tarkista odottamattomat skriptit, muutokset ja hallintatoimet. Käytä CVE-2026-93616:n sk1000171-ohjeessa julkaistuja etsintäohjeita ja kompromissin indikaattoreita tutkimuksen pohjana.
Jos poikkeavaa toimintaa löytyy, pelkkä päivitetty versionumero ei kerro, mitä järjestelmässä ehdittiin tehdä. Silloin VPN-käyttäjän myöhemmät yhteydet tai hallintapalvelimen kautta tehdyt muutokset on selvitettävä ennen kuin tapahtuman vaikutus voidaan rajata.
Lue myös:
Aiheeseen liittyvät artikkelit


F5:n nollapäivä osuu tiettyyn OAuth-rooliin – tarkista lokit

Kiteworks sammutti palvelut varoituksesta – haavoittuvuus löytyi

ChatGPT:n Mac-aukko avasi keskustelut paikalliselle haittaohjelmalle

Fleuret keräsi 4 miljoonaa euroa – pentestaus muuttuu jatkuvaksi

Cloudflare yhdisti lokit ja jäljityksen – uusi hinnoittelu alkaa joulukuussa
Tilaa uutiskirjeemme
Saat tuoreimmat Web3-, tekoäly- ja kryptouutiset suoraan sähköpostiisi.