Se gestisci Check Point Security Gateway, Spark Firewall o Security Management, verifica subito versione e hotfix: CVE-2026-85102 e CVE-2026-93616 risultano sfruttate attivamente e Check Point ha pubblicato correzioni per entrambe. Non basta avere una vecchia LivePatch installata: per alcune build il vendor richiede un livello più recente di Jumbo Hotfix o una patch specifica.
| CVE | Componente | Rischio | Azione |
|---|---|---|---|
| CVE-2026-85102 | Security Gateway / Spark Firewall | RCE pre-auth durante la negoziazione VPN | Installare il fix applicabile alla propria release |
| CVE-2026-93616 | Security Management | Path traversal pre-auth con esecuzione di script / caricamento classi | Installare hotfix o Jumbo Hotfix corretto |

Perché queste due vulnerabilità sono urgenti
Check Point ha aggiornato il proprio advisory il 22 settembre 2026 spiegando di osservare tentativi di sfruttamento di CVE-2026-85102 contro clienti Spark e un numero limitato di attacchi mirati collegati a CVE-2026-93616. Entrambe sono indicate con CVSS 9,8 dal vendor.
Anche CISA ha inserito entrambe nel catalogo delle vulnerabilità note come sfruttate. Questo non significa che ogni appliance sia stata compromessa, ma rende prioritario distinguere i sistemi vulnerabili da quelli già corretti.
CVE-2026-85102: quali prodotti controllare
La prima falla riguarda la gestione dei certificati durante la negoziazione VPN e può consentire esecuzione di codice remoto senza autenticazione. Check Point elenca tra i prodotti interessati Security Gateway e Spark Firewall, con più rami R81 e R82 coinvolti.
Il fix per CVE-2026-85102 è disponibile dal 9 settembre. Il vendor segnala però un dettaglio importante: chi ha installato alcune versioni precedenti dell’Offline LivePatch deve verificare di avere la revisione corretta, perché una vecchia patch manuale può non offrire la copertura completa prevista dalle indicazioni più recenti.
CVE-2026-93616: il problema sul Management Server
CVE-2026-93616 colpisce il servizio web di Check Point Security Management. La vulnerabilità è una path traversal pre-auth che, secondo il vendor, può portare all’esecuzione di uno script da un percorso arbitrario e al caricamento di una classe Java.
Per R82.10, R82 e R81.20 la correzione passa da specifici livelli di Jumbo Hotfix; per R82.20 è previsto un Security Hotfix dedicato. I rami R80 e R81 più vecchi risultano fuori supporto e richiedono una valutazione del percorso di aggiornamento, non il mantenimento indefinito di una release EOL.

Cosa fare in ordine
- Identifica prodotto e release esatta: Gateway, Spark o Management Server non hanno la stessa matrice di correzione.
- Controlla Jumbo Hotfix e LivePatch realmente installati, non soltanto il numero principale della release.
- Confronta la build con l’advisory Check Point aggiornato e applica il fix previsto per quel ramo.
- Verifica i log precedenti alla patch se il sistema era esposto durante la finestra di sfruttamento.
- Dopo l’aggiornamento, conferma che il livello di hotfix sia quello atteso e che VPN e gestione funzionino normalmente.
Se hai già installato una LivePatch
Non assumere automaticamente di essere protetto. Check Point ha pubblicato un aggiornamento specifico per alcuni clienti che avevano applicato un pacchetto Offline LivePatch precedente per CVE-2026-85102. La verifica corretta è confrontare il proprio Take con la documentazione attuale del vendor.
Per CVE-2026-93616 Check Point specifica inoltre che LivePatch Take 28/29 non risolve il problema: serve la correzione indicata per Security Management.
Cosa controllare se sospetti un attacco
Per CVE-2026-85102 il vendor consiglia di cercare accessi Mobile Access anomali basati su certificato e attività di secondo stadio da utenti sospetti. Non limitare però la ricerca ai soli subject di certificato già osservati: Check Point chiarisce che l’elenco non è esaustivo.
Se trovi indicatori anomali, conserva log e artefatti e segui la procedura di incident response dell’organizzazione. Installare la patch chiude la vulnerabilità nota, ma non dimostra da sola che un sistema esposto in precedenza non sia stato compromesso.
Altri controlli utili nel cluster sicurezza
Per infrastrutture esposte conviene mantenere lo stesso metodo anche su altri prodotti: verifica versione, advisory primario, fix e segnali di compromissione. Abbiamo applicato questo approccio anche alla CVE-2026-76460 su Cisco ISE e alla guida su CVE-2026-76183 in Apache Tomcat.
Cosa evitare
- Non considerare una vecchia LivePatch equivalente all’advisory aggiornato.
- Non applicare il Take di un ramo diverso senza verificare la matrice ufficiale.
- Non rimandare la correzione solo perché non hai osservato anomalie evidenti.
- Non cancellare i log prima di aver escluso una compromissione pregressa.
- Non esporre inutilmente interfacce di gestione a reti non fidate.
Verifica finale
Il controllo finale deve confermare che ogni sistema Check Point interessato esegua il fix previsto per la propria release e che non restino nodi vulnerabili o vecchie patch manuali incomplete. Le matrici aggiornate e le indicazioni di hunting sono nell’advisory ufficiale Check Point. CISA mantiene inoltre entrambe le CVE nel catalogo KEV.