Check Point、VPNの重大な脆弱性にパッチを適用

セキュリティ企業のCheck Pointは今週、VPN機能を利用するゲートウェイおよびファイアウォール製品に存在する深刻度「重大」の脆弱性2件に対するパッチを発表しました。

CVE-2026-85102CVE-2026-85103(CVSSスコア9.8)として追跡されているこれら2つのセキュリティ上の欠陥は、いずれも認証なしで悪用され、遠隔からコードを実行(RCE)される恐れがあるとCheck Pointは警告しています。

前者はVPNネゴシエーション時の証明書データの検証不備によるもので、後者はVPN証明書のASN.1デコード処理におけるヒープオーバーフローです。

同社によると、CVE-2026-85102はSite to Site VPNまたはRemote Access VPNを利用するSecurity GatewayおよびCheck Point Spark Firewallに影響します。

CVE-2026-85103はCheck Point Security Management Server、Security Gateway、Spark Firewallに影響します。

これらすべての製品のバージョンR82.10、R82、R81.20向けにセキュリティアップデートが公開されています。緩和策として、Check PointはVPNルールを手動で定義することを推奨しています。

「Site to Site VPNについては、VPN用の暗黙ルールを無効化し、UDP/500およびUDP/4500について対象となるピアIPアドレスごとにVPNアクセスを手動で定義してください」とCheck Pointは推奨しています。

同社はまた、この緩和策はローカル管理下のSpark Firewallインスタンスには適用されないと指摘しています。

ローカル管理下のインスタンスを利用しているユーザーには、できるだけ早く最新のJumboホットフィックスを適用するよう勧めています。Check Point LivePatchを有効にしている顧客には、パッチが自動的に適用されます。

Check Pointは、両脆弱性とも社内で発見したものであり、実際の攻撃で悪用された証拠は確認されていないと述べています

今年の夏、同社はCVE-2026-16232CVE-2026-50751を含む2件のゼロデイ脆弱性の悪用について顧客に警告していました。

翻訳元: https://www.securityweek.com/check-point-patches-critical-vpn-vulnerabilities/

本記事は securityweek.com の記事を翻訳・要約したものです。