CVE 6min de Leitura - 15 de setembro de 2026

CVE-2026-85102 e CVE-2026-85103: falhas em VPN da Check Point permitem execução remota de código

CVE-2026-85102 e CVE-2026-85103

This post is also available in: Português

Duas vulnerabilidades críticas identificadas em soluções de segurança da Check Point colocam ambientes que utilizam VPN sob risco elevado. As falhas CVE-2026-85102 e CVE-2026-85103 possuem CVSS 9.8 e podem permitir que um atacante remoto e não autenticado execute código arbitrário em componentes responsáveis pela conectividade e pelo gerenciamento de redes.

A CVE-2026-85102 está relacionada à validação inadequada de dados de certificados durante a negociação de VPN. Já a CVE-2026-85103 decorre de um estouro de buffer baseado em heap durante a decodificação ASN.1 de certificados VPN. Em ambos os casos, a exploração pode resultar em execução remota de código, elevando o risco para organizações que utilizam os produtos afetados.

A Check Point publicou correções de segurança para as duas vulnerabilidades em 9 de setembro de 2026 e recomenda a aplicação das atualizações disponibilizadas para os ambientes afetados.

O que é a Check Point?

A Check Point Software Technologies é uma empresa global especializada em soluções de cibersegurança, com tecnologias voltadas à proteção de redes, ambientes de nuvem, usuários, dispositivos e infraestrutura corporativa. Seu portfólio inclui firewalls de próxima geração, soluções de segurança de rede, VPN, proteção contra ameaças e plataformas para gerenciamento centralizado de políticas de segurança.

Entre suas soluções está a família Check Point Quantum, composta por gateways de segurança utilizados para proteger redes corporativas e controlar o tráfego entre diferentes ambientes. Os equipamentos oferecem recursos como firewall, prevenção contra ameaças, acesso remoto e conexões VPN Site-to-Site, sendo utilizados tanto no perímetro das redes quanto em ambientes corporativos de maior escala.

É justamente em componentes relacionados ao funcionamento das VPNs que estão concentradas as duas vulnerabilidades analisadas neste conteúdo.

CVE-2026-85102: falha na validação de certificados durante a VPN

A CVE-2026-85102 é uma vulnerabilidade crítica relacionada à validação inadequada dos dados de certificados durante a negociação de VPN.

De acordo com a Check Point, a falha pode permitir que um atacante remoto não autenticado execute código arbitrário no Security Gateway. A vulnerabilidade recebeu CVSS 9.8, classificação que demonstra a elevada severidade da vulnerabilidade.

O problema está associado ao processo de estabelecimento de conexões VPN. Durante essa negociação, certificados são utilizados para estabelecer confiança entre os componentes envolvidos na comunicação. Quando os dados apresentados durante esse processo não são devidamente validados, um atacante pode tentar manipular as informações processadas pelo sistema para explorar o comportamento vulnerável.

Na prática, isso cria uma possibilidade particularmente preocupante: a exploração pode ocorrer sem que o atacante precise estar previamente autenticado no equipamento.

A vulnerabilidade afeta o Check Point Security Gateway e o Check Point Spark Firewall em ambientes que utilizam Remote Access VPN ou Site-to-Site VPN. Entre as versões afetadas estão R81.20, R82, R82.10, R81.10.x e R82.00.x, além de versões mais antigas que já estão em fim de suporte. A versão R82.20 não é afetada, segundo a Check Point.

CVE-2026-85103: estouro de buffer no processamento de certificados VPN

A segunda vulnerabilidade, CVE-2026-85103, também possui CVSS 9.8 e apresenta uma natureza técnica diferente.

Nesse caso, a falha está relacionada a um estouro de buffer baseado em heap durante a decodificação ASN.1 de certificados VPN. A condição pode permitir que um atacante remoto execute código arbitrário nos sistemas afetados.

ASN.1, sigla para Abstract Syntax Notation One, é um padrão utilizado para estruturar e representar dados de forma independente da plataforma. Ele é empregado em diferentes tecnologias de comunicação e segurança, incluindo mecanismos relacionados a certificados digitais.

Um erro de tratamento durante a decodificação desses dados pode fazer com que o sistema processe informações além dos limites esperados para uma determinada região da memória. Em determinadas condições, esse comportamento pode ser explorado para modificar o fluxo de execução de um processo e, consequentemente, abrir caminho para a execução de código controlado pelo atacante.

A gravidade aumenta porque a exploração não depende necessariamente de uma conta previamente autenticada. Segundo a Check Point, a vulnerabilidade pode afetar tanto o Security Gateway quanto o Security Management Server, além dos ambientes Check Point Spark Firewall.

Assim como na CVE-2026-85102, a versão R82.20 não está entre as versões afetadas informadas pela fabricante.

Por que as vulnerabilidades são consideradas críticas?

O principal fator de risco está na combinação entre alta severidade, possibilidade de exploração remota e ausência de autenticação prévia.

Uma vulnerabilidade com essas características pode representar uma porta de entrada para um atacante que consiga alcançar o serviço vulnerável pela rede. Como gateways de segurança ocupam uma posição estratégica na infraestrutura, o comprometimento do equipamento pode representar consequências que vão muito além do próprio dispositivo.

Um atacante que consiga executar código arbitrário em um Security Gateway potencialmente pode buscar alterar configurações, comprometer mecanismos de segurança, obter informações sobre a infraestrutura protegida ou utilizar o dispositivo como ponto de apoio para outras etapas de um ataque.

Em ambientes corporativos, esse cenário é especialmente sensível porque gateways VPN frequentemente fazem a intermediação entre usuários remotos, filiais e recursos internos. O comprometimento desse componente pode, portanto, afetar diretamente a fronteira entre a rede externa e os ativos internos.

Exploração iminente aumenta a urgência da correção

A combinação entre uma vulnerabilidade crítica e a expectativa de exploração em curto prazo muda a prioridade de tratamento.

Mesmo quando não existe evidência de exploração ativa em determinado ambiente, vulnerabilidades que afetam componentes de borda e serviços expostos à internet devem ser tratadas com prioridade. Isso é especialmente relevante quando existe potencial de execução remota de código sem autenticação.

No caso das CVE-2026-85102 e CVE-2026-85103, a Check Point informou que as falhas foram corrigidas e disponibilizou atualizações emergenciais para os produtos afetados. A fabricante também disponibilizou proteção por meio do Check Point LivePatch para os ambientes compatíveis.

Por esse motivo, organizações que utilizam as versões afetadas não devem aguardar a ocorrência de um incidente para iniciar a correção.

Como corrigir as CVE-2026-85102 e CVE-2026-85103?

A principal recomendação é aplicar as correções disponibilizadas pela Check Point de acordo com a versão utilizada no ambiente.

Para as versões R82.10, R82 e R81.20, a fabricante disponibilizou atualizações emergenciais por meio do Check Point LivePatch e também incorporou as correções aos respectivos Jumbo Hotfix Accumulators. Para o R82.10, a correção está disponível a partir do Take 44; para o R82, a partir do Take 126; e para o R81.20, a partir do Take 166.

Também foram disponibilizadas correções específicas para versões do Check Point Spark Firewall.

A Check Point informa ainda que o LivePatch, quando habilitado com instalação automática, aplica a proteção automaticamente. A fabricante disponibiliza procedimentos para verificar se a proteção está instalada e ativa no equipamento.

Para ambientes que utilizam VPN Site-to-Site, a Check Point também apresenta uma medida de mitigação que consiste em desabilitar as regras implícitas de VPN e definir manualmente o acesso VPN para UDP/500 e UDP/4500, restringindo-o aos endereços IP dos peers específicos. A própria fabricante ressalta que essa mitigação não se aplica ao Spark Firewall gerenciado localmente.

A mitigação, entretanto, deve ser encarada como uma medida de contingência. A correção definitiva deve ser priorizada sempre que possível.

O que as organizações devem avaliar?

A descoberta dessas duas vulnerabilidades reforça a importância de manter dispositivos de segurança constantemente atualizados. Firewalls, gateways VPN e plataformas de gerenciamento ocupam posições estratégicas na arquitetura de uma organização e, por isso, representam ativos de alto valor para possíveis atacantes.

Além da aplicação dos patches, é importante verificar quais equipamentos estão efetivamente expostos, quais versões estão em execução e quais deles possuem funcionalidades de VPN habilitadas.

Também é recomendável revisar registros e eventos de segurança para identificar comportamentos anômalos, principalmente em equipamentos que permaneçam sem correção durante o período de exposição.

Em cenários nos quais a atualização imediata não seja possível, controles compensatórios devem ser avaliados de acordo com a arquitetura do ambiente. A segmentação da infraestrutura, a restrição de acesso aos serviços VPN, o monitoramento dos gateways e a análise contínua de eventos podem contribuir para reduzir a superfície de ataque enquanto a correção definitiva não é aplicada.

CVE-2026-85102 e CVE-2026-85103 exigem resposta rápida

As CVE-2026-85102 e CVE-2026-85103 representam um cenário de risco relevante para organizações que utilizam produtos Check Point afetados. Ambas receberam CVSS 9.8 e podem permitir execução remota de código por um atacante não autenticado.

Embora apresentem causas técnicas diferentes, as duas vulnerabilidades atingem componentes relacionados ao processamento de certificados e à infraestrutura VPN, justamente uma camada que frequentemente está exposta para permitir conexões remotas e comunicação entre redes.

A existência de correções disponibilizadas pela Check Point reduz a necessidade de manter esses ativos vulneráveis expostos. Por isso, organizações que utilizam as versões afetadas devem priorizar a identificação dos ativos, a validação da versão instalada e a aplicação das atualizações recomendadas pela fabricante.

Em um cenário de exploração iminente, tempo de resposta é um fator determinante para reduzir o risco de comprometimento.

This post is also available in: Português