Due vulnerabilità critiche di Check Point sono già finite nel mirino degli attaccanti: una colpisce la componente VPN dei Security Gateway, l’altra il Security Management Server. Se in azienda usate firewall Check Point, il punto non è solo tecnico: un sistema esposto può diventare una porta d’ingresso verso rete interna, dati e operatività.
La parte più importante è questa: Check Point ha confermato attività malevole reali, non solo un rischio teorico. Per questo aggiornamenti, verifica dei log e controllo delle configurazioni VPN vanno trattati come priorità immediata.
Cosa è successo
Il 23 settembre 2026 Check Point ha confermato lo sfruttamento attivo di CVE-2026-85102, una vulnerabilità di remote code execution pre-autenticazione nella gestione dei certificati VPN del prodotto Security Gateway. In pratica, un attaccante può tentare di eseguire codice sul gateway senza dover prima effettuare l’accesso.
Nello stesso avviso, l’azienda ha richiamato l’attenzione anche su CVE-2026-93616, un’altra falla pre-autenticazione che interessa il Management web service del Security Management Server. In questo caso il problema è un path traversal che può consentire esecuzione di script e caricamento di classi Java.
I due elementi che rendono la notizia particolarmente rilevante sono:
- gli attacchi sono già in corso;
- le due falle interessano componenti centrali dell’infrastruttura di sicurezza, cioè VPN e gestione dei firewall.
Non stiamo parlando, quindi, di un bug marginale su una funzione secondaria: sono punti molto sensibili, spesso esposti verso Internet o comunque strategici per il governo della rete aziendale.
Le due vulnerabilità, in parole semplici
CVE-2026-85102: il rischio sulla VPN
Questa vulnerabilità riguarda la funzione di gestione dei certificati durante l’instaurazione della VPN sui prodotti Security Gateway. Essendo una falla pre-auth, l’attaccante non deve possedere credenziali valide per avviare l’exploit.
Secondo Check Point, l’attività malevola osservata è iniziata il 12 settembre 2026. I tentativi sono arrivati da infrastrutture di anonimizzazione, inclusi VPN service e proxy, quindi non è semplice attribuire la provenienza reale degli attacchi.
L’azienda ha inoltre indicato alcuni subject di certificato osservati negli attacchi:
CN=vpn,OU=users,O=globalCN=vpn-user,OU=users,O=globalCN=vpnuser,OU=users,O=global
È però importante non fermarsi a questi tre esempi: Check Point precisa che riflettono solo quanto visto finora e che potrebbero essercene altri.
CVE-2026-93616: il rischio sul server di gestione
La seconda falla riguarda il Security Management Server, il sistema che controlla policy e configurazioni dei gateway Check Point gestiti centralmente. Qui il problema consente a un attaccante che riesca a raggiungere il web service del server di eseguire script senza autenticazione.
Secondo quanto comunicato da Check Point, questa vulnerabilità è stata usata come zero-day dal 23 luglio 2026 in un numero limitato di attacchi mirati. È un dettaglio da non sottovalutare: significa che qualcuno l’ha sfruttata prima che la correzione fosse pubblicamente disponibile.
Per questa CVE viene riportato un punteggio CVSS 9.8/10, quindi nella fascia di massima gravità operativa.
Perché la situazione è seria anche per una PMI
Molte aziende pensano alle appliance di sicurezza come a strumenti che “proteggono tutto il resto” e quindi, quasi per definizione, meno esposti al rischio. In realtà, quando una vulnerabilità colpisce proprio il firewall o il server che lo gestisce, il problema può essere ancora più delicato.
Se un attaccante compromette un gateway VPN o un server di management, può ottenere vantaggi significativi, ad esempio:
- accesso privilegiato al perimetro di rete;
- possibilità di muoversi all’interno dell’infrastruttura;
- uso del sistema compromesso come base per ulteriori attacchi;
- alterazione delle regole di sicurezza o della visibilità sui log;
- interruzioni operative o perdita di confidenzialità dei dati.
Per una PMI questo può tradursi in fermo attività, accessi non autorizzati a file condivisi, esposizione di dati clienti o dipendenti e tempi di ripristino costosi. Se il firewall protegge sedi, smart working, accessi remoti di consulenti o filiali, il rischio cresce ulteriormente.
Tempistiche e segnali da non ignorare
La cronologia emersa dalle fonti aiuta a capire l’urgenza:
- 23 luglio 2026: secondo Check Point, CVE-2026-93616 viene sfruttata in attacchi mirati come zero-day;
- 9 settembre 2026: Check Point rilascia la correzione per CVE-2026-85102;
- 10 settembre 2026: il NCSC olandese avverte che lo sfruttamento della falla sul Security Gateway è imminente;
- 12 settembre 2026: Check Point osserva l’avvio della ondata di tentativi di sfruttamento contro clienti Spark;
- 22 settembre 2026: viene resa disponibile la correzione per CVE-2026-93616;
- 23 settembre 2026: Check Point conferma pubblicamente lo sfruttamento attivo;
- 25 settembre 2026: termine indicato da CISA alle agenzie federali USA dopo l’inserimento di entrambe le falle nel catalogo KEV (Known Exploited Vulnerabilities).
L’inclusione nel catalogo KEV è un segnale molto concreto: significa che si tratta di vulnerabilità già sfruttate nella realtà e considerate prioritarie.
Quali prodotti e versioni sono coinvolti
Per la falla CVE-2026-85102 sono citati Security Gateway e Spark firewalls, inclusi scenari sia centralmente gestiti sia localmente gestiti, su varie release tra cui R81, R81.10, R81.10.x, R81.20, R82, R82.00.x e R82.10.
Per CVE-2026-93616, la situazione interessa il Security Management Server. Tra le versioni indicate come vulnerabili compaiono:
- R82.20;
- R82.10 con Jumbo Hotfix Take 44 o inferiore;
- R82 con Jumbo Hotfix Take 126 o inferiore;
- R81.20 con Jumbo Hotfix Take 166 o inferiore;
- R81.10 con Jumbo Hotfix Take 190 o inferiore;
- varie release meno recenti ormai fuori supporto.
Questo è un punto spesso trascurato: non basta sapere di avere “installato degli aggiornamenti” nelle scorse settimane. In alcuni casi, un sistema aggiornato per una precedente vulnerabilità può risultare comunque esposto a questa nuova falla.
Le correzioni e le mitigazioni indicate da Check Point
Per CVE-2026-85102, Check Point raccomanda sui gateway supportati:
- LivePatch Take 26 per R81.20, R82 o R82.10;
- oppure un Jumbo Hotfix corretto: R81.20 Take 166, R82 Take 126, R82.10 Take 44, R81.10 Take 190, o successivi;
- per i firewall Spark, aggiornamento a R82.00.10 Build 2325 oppure R81.10.17 Build 4968, o successivi.
Check Point consiglia anche di verificare se il LivePatch è attivo eseguendo il comando cpinfo -y CPupdates sul Security Gateway in expert mode.
Se l’aggiornamento non è immediatamente possibile, la mitigazione proposta prevede di:
- disabilitare le VPN implied rules;
- creare regole esplicite che limitino la Site-to-Site VPN su UDP/500 e UDP/4500 ai soli IP peer autorizzati;
- per la Remote Access VPN, consentire solo i servizi necessari su UDP/500, UDP/4500, TCP/443 e TCP/80 dove applicabile, restringendo ove possibile gli IP sorgente dei client.
Check Point precisa che queste mitigazioni non si applicano ai firewall Spark gestiti localmente.
Per CVE-2026-93616, la casa madre rimanda al proprio articolo tecnico con fix, hunting guidance e indicatori di compromissione. Un aspetto importante è che installare la patch non dimostra da solo l’assenza di un attacco precedente: serve una verifica mirata dei log e dello stato del sistema.
Cosa significa per la tua azienda
Se usate Check Point, il tema non è “fare l’update quando c’è tempo”, ma gestire una mini-emergenza con ordine. In una PMI italiana, le azioni sensate sono queste.
-
Censite subito gli apparati coinvolti
Verificate se avete Security Gateway, Spark o Security Management Server Check Point e annotate release, build e Jumbo Hotfix effettivamente installati. -
Controllate se la VPN è esposta su Internet
Se la vostra VPN serve smart working, accesso ai gestionali, RDP pubblicato dietro tunnel o collegamenti tra sedi, considerate il rischio elevato fino a verifica completata. -
Applicate le patch corrette, non generiche
In questo caso contano molto i numeri di versione. Un aggiornamento parziale o un LivePatch non allineato potrebbe non coprire entrambe le vulnerabilità. -
Rivedete temporaneamente le regole VPN
Se non potete aggiornare in tempi strettissimi, limitate gli accessi ai soli peer noti e agli IP strettamente necessari. Ridurre la superficie esposta è spesso il modo più rapido per abbassare il rischio. -
Fate una verifica dei log e dei segnali di compromissione
Cercate autenticazioni o uso anomalo di certificati, accessi Mobile Access sospetti, scansioni interne subito dopo l’accesso e attività inconsuete sul management server. -
Preparate un piano di ripristino
Se emergono dubbi su una possibile compromissione, avere backup verificati e procedure di recovery fa la differenza. In questo contesto soluzioni di remote backup e una buona disciplina di aggiornamento degli endpoint e degli apparati diventano parte della difesa, non un tema separato. -
Coinvolgete chi gestisce la sicurezza, non solo la rete
Una falla sul firewall può avere implicazioni su continuità operativa, dati personali e conformità. Se trattate dati di clienti, fornitori o dipendenti, conviene valutare anche l’impatto organizzativo e documentale in ottica sicurezza informatica e, se necessario, di GDPR.
Il consiglio pratico, per chi non ha un team IT interno strutturato, è semplice: non limitarsi al patching. Serve una verifica completa di versioni, esposizione Internet, log e misure compensative.
Una lezione più ampia: il firewall non è “intoccabile”
Questa vicenda ricorda un punto essenziale: gli apparati di sicurezza non sono immuni dai problemi di sicurezza. Anzi, proprio perché stanno al centro del perimetro aziendale, richiedono manutenzione rigorosa, monitoraggio e una finestra di aggiornamento più disciplinata di quella riservata a molti altri sistemi.
Per questo vale la pena trattare firewall, VPN e server di management come asset critici da includere in processi stabili di verifica, patching e controllo periodico, magari all’interno di un contratto continuativo di assistenza informatica.
Domande frequenti
Se ho già aggiornato Check Point a settembre, sono al sicuro?
Non necessariamente. Le fonti indicano che alcune vulnerabilità richiedono take specifici e che aggiornamenti fatti per falle precedenti potrebbero non coprire questa nuova esposizione. Va verificata la versione esatta installata.
Riguarda solo grandi aziende o anche le PMI?
Riguarda anche le PMI. In particolare, la falla VPN ha interessato anche clienti della linea Spark, pensata per realtà più piccole.
Se non posso patchare oggi stesso, qual è la priorità?
Ridurre subito l’esposizione: limitare gli IP autorizzati sulla VPN, rivedere le regole, controllare i log e pianificare l’aggiornamento nel più breve tempo possibile.