Check Point sofre exploração ativa de duas vulnerabilidades críticas que deixam firewalls e consoles de gerenciamento expostos a invasores sem exigir credenciais. Ambas as falhas têm classificação CVSS 9.8 — a pior categoria possível para um fornecedor de firewall — e permitem execução remota de código antes mesmo de autenticação. A empresa já disponibilizou patches, mas o risco permanece elevado enquanto organizações atrasam a instalação.
As duas falhas críticas do Check Point
A primeira vulnerabilidade, CVE-2026-85102, afeta o firewall Check Point Spark para pequenas empresas. O ataque dispara durante a negociação inicial da VPN: o invasor envia um certificado malicioso e o gateway executa o código automaticamente. Não há necessidade de nome de usuário, senha ou sessão roubada — o próprio gateway realiza o trabalho.
A segunda falha, CVE-2026-93616, é uma vulnerabilidade zero-day pre-autenticação no serviço web de gerenciamento Check Point. Permite que atacantes executem scripts arbitrários e carreguem classes Java maliciosas. Especialistas consideram esta pior em impacto: o console de gerenciamento é efetivamente o “cérebro” da infraestrutura, escrevendo e enviando políticas a todos os gateways.
Segundo pesquisadores, CVE-2026-93616 transforma o invasor de alguém que quebra uma fechadura em alguém que rouba a chave-mestre do prédio inteiro. Uma vez dentro do console, o atacante pode reescrever regras de firewall, abrir caminhos na rede e colher dados sobre toda a arquitetura.
Por que firewalls se tornaram o alvo preferido
Produtos de segurança são software como qualquer outro — e software tem bugs. No entanto, as organizações tratam firewalls e consoles de gerenciamento como aparelhos que se configura uma vez e depois confia, nunca como servidores expostos à internet que exigem o mesmo escrutínio de um servidor Windows.
Atacantes enxergam diferente. Esses dispositivos são expostos por design, altamente privilegiados e raramente monitorados com telemetria de endpoint. Essa combinação os torna alguns dos alvos mais valiosos da empresa. O Check Point demonstra perfeitamente esse paradoxo: o sistema cuja missão é manter invasores fora está, por definição, exposto à internet e é confiado por tudo atrás dele.
Pesquisadores observaram que a janela de exploração continua crítica. Check Point lançou o patch para CVE-2026-85102 em 9 de setembro, e atacantes já exploravam a falha até 12 de setembro — três dias. Essa velocidade virou a norma: invasores agora conseguem fazer engenharia reversa de um patch em dias, não semanas.
O histórico de ataque já começou
Check Point identificou os primeiros ataques direcionados em 23 de julho, mas o patch levou dois meses para chegar. Durante esse período enorme de exposição a zero-day, o dispositivo mais privilegiado da pilha de segurança estava sendo explorado de forma ativa.
Ambas as vulnerabilidades foram adicionadas ao catálogo KVE (Known Exploited Vulnerabilities) em 23 de setembro — um sinal forte de que a exploração é real e contínua. Na mesma semana, falhas zero-day no F5 Access Policy Manager também começaram a ser exploradas, reforçando um padrão preocupante: appliances de segurança de perímetro recebem atenção sistemática de grupos de ataque sérios.
O que as organizações devem fazer agora
| Ação | Prioridade | Detalhes | |——|———–|———-| | Instalar patches | Crítica | Aplicar fixes imediatamente; três dias é janela normal de exploração | | Revisar logs | Alta | Procurar logins Mobile Access anormais baseados em certificado e atividades secundárias | | Retirar console da internet | Alta | Firewall de gerenciamento não deveria estar acessível publicamente; coloque atrás de allowlist | | Criar SLA separado | Média | Infraestrutura de perímetro merece ciclo de patch em dias, não semanas como TI geral | | Caçar sinais comportamentais | Alta | Login por certificado nunca visto, seguido de scanning interno = padrão de comprometimento |
Não confie apenas em listas de IP bloqueados. Tentativas originam-se de infraestrutura de anonimização — VPN, proxies — cujos indicadores mudam. O comportamento não muda: um certificado desconhecido seguido de scanning da rede interna é o padrão que importa.
Encaminhe logs de gateway e gerenciamento para uma plataforma SIEM e realmente busque dentro delas. Check Point publicou subjects de certificados vistos nos ataques, mas avisou que a lista não é exaustiva. Caçar para trás é crítico: patches fecham a porta, mas não expulsam quem já está dentro mapeando a infraestrutura.
Qualquer código rodando pre-autenticação deve ser tratado como território hostil. Mantenha mínimo, use code seguro em memória quando possível e faça fuzzing constante. Não suponha que patches automáticos cobrem tudo — verifique versões e hotfixes em cada servidor de gerenciamento manualmente.
Como o PratiqueTech já mostrou em análises anteriores, a segurança de perímetro é apenas tão forte quanto a vigilância ativa que a acompanha. Ferramentas como o validador de JSON ajudam na análise de logs estruturados exportados de consoles Check Point, facilitando a busca por padrões suspeitos em grandes volumes de dados de autenticação.
