
Uma vulnerabilidade crítica nos gateways de segurança da Check Point transformou a própria borda defensiva em alvo de ataques. A CVE-2026-85102 permite execução remota de código antes da autenticação durante a negociação VPN, recebeu CVSS 9,8 e já tem exploração confirmada. No Brasil, o CTIR Gov publicou alerta recomendando identificação e correção imediata das versões vulneráveis.
Uma segunda frente de ataque contra a infraestrutura Check Point
A CVE-2026-85102 não deve ser confundida com a CVE-2026-93616, já analisada pelo Minuto da Segurança. A falha anterior afeta o serviço web do Security Management; a CVE-2026-85102 está no tratamento de dados de certificados durante a negociação VPN do Security Gateway. Em ambos os casos existe exploração observada, mas os componentes, mecanismos vulneráveis e pacotes corretivos são diferentes. Essa distinção é essencial para impedir que uma organização considere o ambiente protegido apenas porque tratou uma das vulnerabilidades.
Segundo a Check Point, a correção para a CVE-2026-85102 estava disponível desde 9 de setembro. A empresa informou posteriormente que passou a observar tentativas de exploração contra clientes Spark a partir de 12 de setembro, originadas inclusive de infraestrutura de anonimização. O problema decorre de validação inadequada de dados de certificado e pode permitir que um atacante remoto não autenticado execute código no gateway. O alerta brasileiro 91/2026, publicado pelo CTIR Gov em 1º de outubro, reforçou a urgência para instituições que utilizam versões vulneráveis.
Gateways VPN e firewalls ocupam uma posição privilegiada na arquitetura: são deliberadamente expostos para receber conexões e, ao mesmo tempo, intermediam o acesso a redes internas. Por isso, uma vulnerabilidade pré-autenticação nesse ponto não deve ser tratada como apenas mais um item da fila de patching. O ativo vulnerável é justamente um dos componentes encarregados de estabelecer a fronteira de confiança.
A Check Point relatou que as tentativas observadas utilizaram certificados com determinados subjects, mas alertou que a relação não é exaustiva. Para a resposta a incidentes, isso significa que o hunting não deve depender de um único indicador. Logs de Mobile Access, autenticações baseadas em certificado, origens incomuns e atividades posteriores de descoberta de portas e serviços precisam ser correlacionados. A ausência de um subject já conhecido não demonstra ausência de exploração.
A ação prioritária é aplicar a correção correspondente à versão instalada e validar que o pacote correto está efetivamente ativo. O CTIR Gov cita como vulneráveis ramos do Quantum Security Gateway R81.20, R82 e R82.10 abaixo dos níveis de Jumbo Hotfix indicados pelo fabricante. Ambientes Spark e outras variantes devem ser conferidos diretamente no advisory sk1000117, porque a condição de exposição depende da versão e da configuração.
Em equipamentos expostos, atualizar não encerra automaticamente o incidente. Se houve uma janela entre a disponibilidade do patch e sua instalação, a organização deve preservar registros e procurar evidências de atividade anterior. Também é recomendável reduzir a superfície administrativa, revisar contas e privilégios, restringir origens autorizadas e verificar se conexões VPN suspeitas foram seguidas por reconhecimento ou movimentação no ambiente interno.
Proteger a borda exige saber exatamente o que foi corrigido
O caso evidencia um problema recorrente na gestão de vulnerabilidades: produtos de segurança também são software e podem se tornar o caminho de entrada. A resposta madura combina inventário preciso, atualização verificável, redução de exposição e investigação histórica. No caso da Check Point, a coexistência de duas CVEs críticas exploradas em componentes diferentes torna especialmente perigosa qualquer conclusão genérica de que “o equipamento já foi atualizado”.
A exposição também precisa ser analisada pelo caminho de acesso. Gateways que aceitam conexões VPN da Internet têm uma superfície inerentemente pública; por isso, controles compensatórios como filtragem de origem nem sempre são possíveis para todos os usuários. Nesse cenário, a velocidade de correção, a telemetria do próprio gateway e a correlação com SIEM, EDR e autenticação tornam-se ainda mais importantes. Organizações que dependem do equipamento para acesso remoto devem tratar a janela de atualização como mudança de risco operacional, com plano de contingência para evitar que o receio de indisponibilidade adie indefinidamente o patch.
Outro ponto é a cadeia de confiança. Um gateway comprometido pode ter visibilidade sobre sessões, certificados, topologia e destinos internos, de modo que a investigação precisa ir além do appliance. Eventos de autenticação, criação ou alteração de contas, mudanças de política, conexões incomuns e atividade de rede após o horário da possível exploração devem ser examinados em conjunto. A intenção é distinguir tentativa, exploração bem-sucedida e eventual progressão para outros ativos.
Para a governança, a ocorrência reforça a necessidade de manter inventário por função e não apenas por fabricante. Saber que existem “equipamentos Check Point” é insuficiente quando CVEs distintas atingem Management Server, Security Gateway ou componentes específicos. O processo de vulnerabilidades precisa registrar produto, versão, papel, exposição, correção aplicada e evidência de validação, permitindo demonstrar exatamente qual risco foi encerrado.
Notícias Relacionadas
Veja também

Be the first to comment