Vai al contenuto

Check Point: due falle attaccate, patch urgenti

Redazione Xion IT Groupcybersecuritycheck pointvpnpatch management

Due vulnerabilità critiche di Check Point sono già finite nel mirino degli attaccanti: una colpisce la componente VPN dei Security Gateway, l’altra il Security Management Server. Se in azienda usate firewall Check Point, il punto non è solo tecnico: un sistema esposto può diventare una porta d’ingresso verso rete interna, dati e operatività.

La parte più importante è questa: Check Point ha confermato attività malevole reali, non solo un rischio teorico. Per questo aggiornamenti, verifica dei log e controllo delle configurazioni VPN vanno trattati come priorità immediata.

Cosa è successo

Il 23 settembre 2026 Check Point ha confermato lo sfruttamento attivo di CVE-2026-85102, una vulnerabilità di remote code execution pre-autenticazione nella gestione dei certificati VPN del prodotto Security Gateway. In pratica, un attaccante può tentare di eseguire codice sul gateway senza dover prima effettuare l’accesso.

Nello stesso avviso, l’azienda ha richiamato l’attenzione anche su CVE-2026-93616, un’altra falla pre-autenticazione che interessa il Management web service del Security Management Server. In questo caso il problema è un path traversal che può consentire esecuzione di script e caricamento di classi Java.

I due elementi che rendono la notizia particolarmente rilevante sono:

Non stiamo parlando, quindi, di un bug marginale su una funzione secondaria: sono punti molto sensibili, spesso esposti verso Internet o comunque strategici per il governo della rete aziendale.

Le due vulnerabilità, in parole semplici

CVE-2026-85102: il rischio sulla VPN

Questa vulnerabilità riguarda la funzione di gestione dei certificati durante l’instaurazione della VPN sui prodotti Security Gateway. Essendo una falla pre-auth, l’attaccante non deve possedere credenziali valide per avviare l’exploit.

Secondo Check Point, l’attività malevola osservata è iniziata il 12 settembre 2026. I tentativi sono arrivati da infrastrutture di anonimizzazione, inclusi VPN service e proxy, quindi non è semplice attribuire la provenienza reale degli attacchi.

L’azienda ha inoltre indicato alcuni subject di certificato osservati negli attacchi:

È però importante non fermarsi a questi tre esempi: Check Point precisa che riflettono solo quanto visto finora e che potrebbero essercene altri.

CVE-2026-93616: il rischio sul server di gestione

La seconda falla riguarda il Security Management Server, il sistema che controlla policy e configurazioni dei gateway Check Point gestiti centralmente. Qui il problema consente a un attaccante che riesca a raggiungere il web service del server di eseguire script senza autenticazione.

Secondo quanto comunicato da Check Point, questa vulnerabilità è stata usata come zero-day dal 23 luglio 2026 in un numero limitato di attacchi mirati. È un dettaglio da non sottovalutare: significa che qualcuno l’ha sfruttata prima che la correzione fosse pubblicamente disponibile.

Per questa CVE viene riportato un punteggio CVSS 9.8/10, quindi nella fascia di massima gravità operativa.

Perché la situazione è seria anche per una PMI

Molte aziende pensano alle appliance di sicurezza come a strumenti che “proteggono tutto il resto” e quindi, quasi per definizione, meno esposti al rischio. In realtà, quando una vulnerabilità colpisce proprio il firewall o il server che lo gestisce, il problema può essere ancora più delicato.

Se un attaccante compromette un gateway VPN o un server di management, può ottenere vantaggi significativi, ad esempio:

Per una PMI questo può tradursi in fermo attività, accessi non autorizzati a file condivisi, esposizione di dati clienti o dipendenti e tempi di ripristino costosi. Se il firewall protegge sedi, smart working, accessi remoti di consulenti o filiali, il rischio cresce ulteriormente.

Tempistiche e segnali da non ignorare

La cronologia emersa dalle fonti aiuta a capire l’urgenza:

L’inclusione nel catalogo KEV è un segnale molto concreto: significa che si tratta di vulnerabilità già sfruttate nella realtà e considerate prioritarie.

Quali prodotti e versioni sono coinvolti

Per la falla CVE-2026-85102 sono citati Security Gateway e Spark firewalls, inclusi scenari sia centralmente gestiti sia localmente gestiti, su varie release tra cui R81, R81.10, R81.10.x, R81.20, R82, R82.00.x e R82.10.

Per CVE-2026-93616, la situazione interessa il Security Management Server. Tra le versioni indicate come vulnerabili compaiono:

Questo è un punto spesso trascurato: non basta sapere di avere “installato degli aggiornamenti” nelle scorse settimane. In alcuni casi, un sistema aggiornato per una precedente vulnerabilità può risultare comunque esposto a questa nuova falla.

Le correzioni e le mitigazioni indicate da Check Point

Per CVE-2026-85102, Check Point raccomanda sui gateway supportati:

Check Point consiglia anche di verificare se il LivePatch è attivo eseguendo il comando cpinfo -y CPupdates sul Security Gateway in expert mode.

Se l’aggiornamento non è immediatamente possibile, la mitigazione proposta prevede di:

Check Point precisa che queste mitigazioni non si applicano ai firewall Spark gestiti localmente.

Per CVE-2026-93616, la casa madre rimanda al proprio articolo tecnico con fix, hunting guidance e indicatori di compromissione. Un aspetto importante è che installare la patch non dimostra da solo l’assenza di un attacco precedente: serve una verifica mirata dei log e dello stato del sistema.

Cosa significa per la tua azienda

Se usate Check Point, il tema non è “fare l’update quando c’è tempo”, ma gestire una mini-emergenza con ordine. In una PMI italiana, le azioni sensate sono queste.

  1. Censite subito gli apparati coinvolti
    Verificate se avete Security Gateway, Spark o Security Management Server Check Point e annotate release, build e Jumbo Hotfix effettivamente installati.

  2. Controllate se la VPN è esposta su Internet
    Se la vostra VPN serve smart working, accesso ai gestionali, RDP pubblicato dietro tunnel o collegamenti tra sedi, considerate il rischio elevato fino a verifica completata.

  3. Applicate le patch corrette, non generiche
    In questo caso contano molto i numeri di versione. Un aggiornamento parziale o un LivePatch non allineato potrebbe non coprire entrambe le vulnerabilità.

  4. Rivedete temporaneamente le regole VPN
    Se non potete aggiornare in tempi strettissimi, limitate gli accessi ai soli peer noti e agli IP strettamente necessari. Ridurre la superficie esposta è spesso il modo più rapido per abbassare il rischio.

  5. Fate una verifica dei log e dei segnali di compromissione
    Cercate autenticazioni o uso anomalo di certificati, accessi Mobile Access sospetti, scansioni interne subito dopo l’accesso e attività inconsuete sul management server.

  6. Preparate un piano di ripristino
    Se emergono dubbi su una possibile compromissione, avere backup verificati e procedure di recovery fa la differenza. In questo contesto soluzioni di remote backup e una buona disciplina di aggiornamento degli endpoint e degli apparati diventano parte della difesa, non un tema separato.

  7. Coinvolgete chi gestisce la sicurezza, non solo la rete
    Una falla sul firewall può avere implicazioni su continuità operativa, dati personali e conformità. Se trattate dati di clienti, fornitori o dipendenti, conviene valutare anche l’impatto organizzativo e documentale in ottica sicurezza informatica e, se necessario, di GDPR.

Il consiglio pratico, per chi non ha un team IT interno strutturato, è semplice: non limitarsi al patching. Serve una verifica completa di versioni, esposizione Internet, log e misure compensative.

Una lezione più ampia: il firewall non è “intoccabile”

Questa vicenda ricorda un punto essenziale: gli apparati di sicurezza non sono immuni dai problemi di sicurezza. Anzi, proprio perché stanno al centro del perimetro aziendale, richiedono manutenzione rigorosa, monitoraggio e una finestra di aggiornamento più disciplinata di quella riservata a molti altri sistemi.

Per questo vale la pena trattare firewall, VPN e server di management come asset critici da includere in processi stabili di verifica, patching e controllo periodico, magari all’interno di un contratto continuativo di assistenza informatica.

Domande frequenti

Se ho già aggiornato Check Point a settembre, sono al sicuro?

Non necessariamente. Le fonti indicano che alcune vulnerabilità richiedono take specifici e che aggiornamenti fatti per falle precedenti potrebbero non coprire questa nuova esposizione. Va verificata la versione esatta installata.

Riguarda solo grandi aziende o anche le PMI?

Riguarda anche le PMI. In particolare, la falla VPN ha interessato anche clienti della linea Spark, pensata per realtà più piccole.

Se non posso patchare oggi stesso, qual è la priorità?

Ridurre subito l’esposizione: limitare gli IP autorizzati sulla VPN, rivedere le regole, controllare i log e pianificare l’aggiornamento nel più breve tempo possibile.

Vuoi proteggere e far crescere l'IT della tua azienda?

Parliamone: un consulente Xion analizza gratuitamente la tua situazione.