Kritieke kwetsbaarheden in Check Point VPN
Het Nederlandse NCSC waarschuwt voor twee kritieke kwetsbaarheden in de VPN-software van Check Point.
Wat gebeurt er?
Het NCSC, het Nederlandse Nationaal Cyber Security Centrum, waarschuwt voor twee kritieke kwetsbaarheden in de VPN-producten van Check Point:
- CVE-2026-85102: een fout in de controle van certificaten bij het opzetten van een VPN-verbinding. Een aanvaller kan hiermee zonder inloggegevens de beveiliging omzeilen en eigen code uitvoeren op de Security Gateway.
- CVE-2026-85103: een fout in de verwerking van VPN-certificaten (heap overflow) waardoor een aanvaller eveneens zonder toegangscode schadelijke code kan uitvoeren, op gateways én beheerservers.
Beide lekken hebben een CVSS-score van 9,8 (kritiek) en zijn van buitenaf via internet te misbruiken.
Check Point VPN wordt vooral door grotere organisaties gebruikt om medewerkers van op afstand veilig te laten inloggen op het bedrijfsnetwerk.
Check Point bracht op 9 september 2026 beveiligingsupdates uit. Sinds 12 september wordt CVE-2026-85102 actief misbruikt. Check Point meldt daarnaast actief misbruik van een derde lek in de beheerserver (CVE-2026-93616).
Een succesvolle aanval kan leiden tot volledige controle over het systeem, toegang tot of wijziging van gevoelige gegevens en verstoring van kritieke processen.
Hoe herken je het?
Je organisatie loopt risico als je:
- Check Point Security Gateway, Security Management Server of Spark Firewall gebruikt;
- Remote Access VPN of Site-to-Site VPN hebt ingeschakeld;
- een van deze versies draait: R81.10, R81.20, R82, R82.10 of oudere versies zonder ondersteuning (R80 tot R81.10);
- de updates van 9 september 2026 of later nog niet hebt geïnstalleerd.
Versie R82.20 is niet kwetsbaar.
Mogelijke tekenen van misbruik:
- ongewone VPN-verbindingspogingen met onbekende certificaten, vaak vanaf anonimiseringsdiensten (VPN's, proxy's);
- ongebruikelijke aanmeldingen gevolgd door scanactiviteit op het interne netwerk;
- onverklaarbare wijzigingen in firewallregels of configuratie.
Check Point publiceert concrete indicatoren (IOC's) in zijn officiële advisories.
Wat moet je doen?
- Installeer de beveiligingsupdates onmiddellijk. Volg de instructies in de officiële Check Point-advisories (sk1000117 en sk1000118), via LivePatch of de juiste Jumbo Hotfix voor jouw versie.
- Draai je een versie zonder ondersteuning (R80–R81.10)? Plan dringend een upgrade naar een ondersteunde versie.
- Installeer ook de update voor het lek in de beheerserver (CVE-2026-93616).
- Kan je niet meteen updaten? Neem tijdelijke maatregelen:
- beperk VPN-toegang tot specifieke, gekende IP-adressen;
- schakel bij Site-to-Site VPN de implied rules uit.
- Controleer je logbestanden op tekenen van misbruik, ook als je al geüpdatet hebt: aanvallen kunnen gebeurd zijn vóór de update.
- Volg de adviezen van het Centrum voor Cybersecurity België (CCB) en het NCSC op.
Wat als je slachtoffer bent?
- Activeer je incidentresponsplan en schakel je IT-beveiligingsteam of een gespecialiseerde partner in.
- Isoleer getroffen systemen waar mogelijk, zonder bewijsmateriaal (logbestanden) te wissen.
- Beschouw wachtwoorden, certificaten en configuraties die op de gateway of beheerserver staan als mogelijk gelekt, en vernieuw ze.
- Onderzoek of de aanvaller verder in het netwerk is binnengedrongen.
- Meld het incident bij het Centrum voor Cybersecurity België (CCB). Valt je organisatie onder NIS2, dan geldt een wettelijke meldingsplicht.
- Doe aangifte bij de politie.
- Worden er persoonsgegevens getroffen? Meld het datalek binnen 72 uur bij de Gegevensbeschermingsautoriteit.
Wil je toekomstige waarschuwingen niet missen?
Schrijf je in met je e-mailadres en ontvang meteen bericht bij een nieuwe cyberwaarschuwing. Geen account nodig, uitschrijven kan altijd met één klik.
- Geen account nodig
- Uitschrijven met één klik
- Geen spam