Check Point piraté : le logiciel de sécurité protégeant votre réseau est devenu une cible privilégiée des attaques

Lucas Morel

if ( !emtpy($headline_subheadline ) ) : ?>

Deux failles CVSS 9.8, dont une faille zero-day récemment révélée dans le service de gestion de la sécurité de Check Point, ont permis aux attaquants d’accéder à certains des systèmes les plus fiables du périmètre de l’entreprise.

endif; ?>

Un pare-feu est censé constituer une barrière entre les attaquants et le réseau de l’entreprise, mais cette barrière peut elle-même devenir un outil pour les acteurs malveillants. Check Point a révélé que les attaquants exploitent activement deux vulnérabilités dans ses produits Security Gateway et Security Management.

Le fournisseur de logiciels de sécurité a averti que les attaquants ciblent CVE-2026-85102, une vulnérabilité d’exécution de code à distance (RCE) dans son pare-feu pour petites entreprises Check Point Spark, divulguée le 9 septembre. Il a également découvert une vulnérabilité de chemin de pré-authentification Zero Day, CVE-2026-93616, dans son service Web de gestion de la sécurité.

Des correctifs sont disponibles pour les deux vulnérabilités et Check Point conseille aux clients de les installer immédiatement.

« Les deux sont classés CVSS 9.8 et tous deux laissent entrer un attaquant sans nom d’utilisateur ni mot de passe, ce qui les place dans la pire catégorie qu’un fournisseur de pare-feu puisse avoir », a déclaré Frank Dickson de Dickson Research.

Remise des clés squelettes aux attaquants

Les deux failles sont pré-authentification, ce qui signifie qu’un attaquant n’a jamais besoin d’un nom d’utilisateur, d’un mot de passe ou d’une session volée, a expliqué Aaron Beardslee, responsable de la recherche sur les menaces chez Securonix.

Avec CVE-2026-85102, le déclencheur arrive lors de la négociation VPN initiale ; l’attaquant n’a qu’à remettre à la passerelle un certificat malveillant et la passerelle fait le reste. « La passerelle est la porte d’entrée, la serrure et l’agent de sécurité dans une seule boîte », a déclaré Beardslee.

L’exécution de code place les attaquants du côté de confiance du périmètre, assis sur le système même qui gère l’accès à distance pour chaque employé. « En termes simples, les attaquants traversent le VPN et cartographient immédiatement le réseau interne », a-t-il déclaré.

CVE-2026-93616 pourrait permettre aux attaquants d’exécuter des scripts à partir d’un chemin arbitraire et de charger une classe Java arbitraire. Beardslee l’a qualifié de «sans doute pire en termes d’impact», même si l’exploitation jusqu’à présent a été limitée, car le serveur de gestion est en fait le «cerveau» d’un déploiement Check Point.

« Il écrit et transmet la politique à chaque passerelle », a-t-il déclaré, de sorte qu’un attaquant qui y accède pourrait théoriquement réécrire les règles du pare-feu, ouvrir des chemins vers le réseau et récolter des données de configuration sur l’ensemble de l’architecture.

« Vous n’avez pas besoin de briser le pare-feu lorsque vous pouvez lui dire ce qu’il doit autoriser », a déclaré Beardslee. Il a également souligné la chronologie : Check Point a observé quelques attaques ciblées le 23 juillet, mais le correctif n’a été livré que deux mois plus tard, une immense fenêtre d’exposition Zero Day sur « la boîte la plus privilégiée de la pile de sécurité ».

Dickson a convenu que CVE-2026-93616 est le pire des deux dans un « sens structurel », car un attaquant qui pénètre dans une passerelle a un pied dans le système. Cela leur donne « les clés de chaque passerelle contrôlée par le serveur », a-t-il déclaré. « C’est la différence entre crocheter une serrure et voler le passe-partout de tout le bâtiment. »

L’énigme des logiciels de sécurité

Ces vulnérabilités montrent clairement que les produits de sécurité, bien que destinés à protéger, ne sont pas à l’abri des failles de sécurité.

« Les produits de sécurité sont des logiciels, et les logiciels comportent des bogues », a souligné Beardslee. Pourtant, les entreprises ont tendance à considérer les pare-feu et leurs consoles de gestion comme des appareils qu’elles installent et auxquels elles font confiance, et non comme des serveurs Internet qui nécessitent le même examen minutieux que toute autre chose.

« Les attaquants voient les choses différemment », a-t-il déclaré. Ces appareils sont exposés de par leur conception, hautement privilégiés et rarement équipés de la télémétrie de point final requise, par exemple, sur un serveur Windows. « Cette combinaison en fait l’une des cibles les plus attractives de l’entreprise », a déclaré Beardslee. Path Traversal, la classe derrière CVE-2026-93616, est l’un des bugs Web les plus anciens.

« Le voir pré-autorisation sur un service de gestion en 2026 rappelle que de simples hacks sont parfois les meilleurs hacks », a-t-il noté.

Dickson a reconnu que l’appareil dont le rôle est d’empêcher les attaquants d’entrer est également, par définition, exposé à Internet et approuvé par tous ceux qui se trouvent derrière lui. Cela « en fait la cible la plus précieuse du réseau ».

En fin de compte, il a souligné la rapidité du paysage de sécurité actuel : Check Point a corrigé CVE-2026-85102 le 9 septembre et les attaquants exploitaient la faille le 12 septembre.

« Trois jours est désormais un délai normal pour les attaquants pour transformer un correctif en un exploit fonctionnel », a-t-il déclaré. Cela, a-t-il noté, signifie que « nous le corrigerons lors du prochain cycle de maintenance » n’est plus un calendrier acceptable pour tout ce qui se trouve sur le périmètre.

Mais il ne s’agit pas d’un événement isolé et le fil conducteur n’est pas la qualité du code d’un fournisseur donné. Les failles Zero Day du gestionnaire de politiques d’accès F5 ont fait l’objet d’attaques actives la même semaine où elles ont été révélées, et les vulnérabilités des deux sociétés ont atterri sur le catalogue KVE le même jour. Les appliances de sécurité périmétrique, les pare-feu, les passerelles VPN et les consoles de gestion constituent une première cible privilégiée pour les attaquants sérieux, précisément parce qu’ils ont été conçus pour être fiables, et non parce qu’ils ont été construits avec négligence.

« Les appareils de sécurité Edge sont à la fois l’élément le plus fiable et le plus exposé d’un réseau », a-t-il déclaré. « Cette combinaison est exactement ce qui fait qu’ils valent le temps d’un attaquant. »

Conseils aux entreprises

Check Point conseille aux clients d’examiner les journaux pour détecter les connexions Mobile Access anormales basées sur des certificats et les activités de deuxième étape, telles que les analyses de ports internes ou d’appareils, provenant d’utilisateurs connectés suspects.

Dickson va encore plus loin en exhortant les entreprises à retirer si possible la gestion de l’Internet public. « Une traversée de chemin de pré-authentification n’est exploitable à distance que si la console de gestion est accessible au départ », a-t-il souligné.

Aussi, « chassez, ne vous contentez pas de réparer », a-t-il déclaré. Recherchez maintenant les modèles identifiés par Check Point, plutôt que de supposer qu’un système corrigé n’a jamais été touché. Traitez le rayon de souffle du plan de gestion comme une question de conception, et non comme une réflexion après coup. « Si une console gère cinquante passerelles, son compromis est cinquante fois pire que celui de n’importe quelle passerelle unique, et ce ratio mérite d’être revu », a déclaré Dickson.

De plus, donnez au périmètre et à l’infrastructure de sécurité son propre accord de niveau de service (SLA) de correctifs mesuré en jours, distinct de celui du cycle général de correctifs informatiques qui se mesure en semaines. Gardez un œil sur le catalogue des vulnérabilités exploitées connues (KVE) comme un signal opérationnel plutôt que comme une case à cocher de conformité.

« Atterrir dessus, comme ces deux événements l’ont fait le 23 septembre, est un signe fort que l’exploitation est réelle et continue », a déclaré Dickson.

Beardslee a souligné que tout code exécutant une pré-autorisation devrait être « traité comme un territoire hostile ». Gardez-le au minimum, analysez le code en mémoire lorsque cela est possible et fuzzez sans relâche, a-t-il conseillé. Ne présumez pas que les correctifs automatiques vous couvrent ; Vérifiez manuellement les versions et les correctifs sur chaque serveur de gestion.

Sachez également que les listes de blocage IP ne vous sauveront pas ici. Les tentatives proviennent de l’infrastructure d’anonymisation, notamment des services VPN et des proxys. « Les indicateurs changent. Le comportement ne change pas », a déclaré Beardslee.

Les interfaces Web de gestion de la sécurité n’ont aucune raison d’être accessibles depuis Internet, a-t-il souligné. Placez-les derrière des listes autorisées ou un réseau d’administrateur dédié, et un bug de pré-authentification devient beaucoup plus difficile à atteindre. Dans le cas des passerelles VPN devant faire face à Internet, l’accent doit être mis sur la visibilité.

En outre, les administrateurs doivent retirer les versions de fin de support des logiciels et se concentrer sur le comportement, et pas seulement sur les indicateurs. Une connexion par certificat jamais vue auparavant, suivie d’une analyse à partir du pool d’adresses VPN, est le modèle qui compte, a-t-il noté. Transférez les journaux de passerelle et de gestion vers une plate-forme de gestion des informations et des événements de sécurité (SIEM) et recherchez-les. Check Point a publié des certificats sur les sujets observés lors des attaques, mais a également averti que la liste n’était pas exhaustive.

« Recherchez les signes de compromission, car les correctifs ferment la porte, mais n’expulsent personne déjà à l’intérieur, prenant leur temps à pirater votre infrastructure », a déclaré Beardslee.

VulnérabilitésSécuritéSécurité du réseau