Het NationaalCyber Security Centrum waarschuwt op 10 september 2026 voor twee kritieke kwetsbaarheden in Check Point VPN-producten:

  • CVE-2026-85102
  • CVE-2026-85103

Beide hebben een CVSS-score van 9,8 en kunnen onder getroffen configuraties door een externe aanvaller zonder geldige inloggegevens worden misbruikt om willekeurige code uit te voeren.

Het NCSC beoordeelt zowel de kans op misbruik als de potentiële schade als hoog en verwacht dat snel pogingen tot grootschalig misbruik zullen volgen.

Check Point heeft beveiligingsupdates beschikbaar gesteld.

Gebruik je Check Point VPN of Quantum Security Gateway? Controleer dan vandaag nog of je een getroffen versie gebruikt en installeer de benodigde update.

Is er al actief misbruik?

Hier moet de formulering exact blijven.

Het NCSC schrijft op 10 september:

  • er is nog geen openbare Proof-of-Concept- of exploitcode gemeld;
  • het NCSC verwacht binnenkort actief misbruik op grote schaal.

Check Point geeft zelf aan geen aanwijzingen voor actieve exploitatie te hebben.

Schrijf dus niet: “deze kwetsbaarheden worden actief misbruikt.”

Gebruik: “het NCSC verwacht snel actief/grootschalig misbruik.”

Die nuance moet ook in teaserteksten en cards behouden blijven.

Wat doen de twee kwetsbaarheden?

CVE-2026-85102

De kwetsbaarheid raakt certificaat-/vertrouwensvalidatie tijdens VPN-negotiatie in Check Point Quantum Security Gateway. Een externe, niet-geauthenticeerde aanvaller kan onder getroffen omstandigheden willekeurige code uitvoeren op de gateway.

CVE-2026-85103

Een heap-based buffer overflow in de ASN.1-verwerking van VPN-certificaten kan eveneens leiden tot remote code execution zonder voorafgaande authenticatie.

Welke versies zijn kwetsbaar?

De exacte impact hangt af van product en softwarebranch.

De CVE-records noemen onder andere kwetsbare branches zoals:

  • R82.10 met oudere Jumbo Hotfix Takes;
  • R82 met oudere Jumbo Hotfix Takes;
  • R81.20 met oudere Jumbo Hotfix Takes.

Hardcode dit niet als volledige patchmatrix. Laat de bezoeker voor de actuele status altijd het officiële Check Point-securityadvies raadplegen.

Check Point adviseert de nieuwste relevante Jumbo Hotfix zo snel mogelijk te installeren.

Voor klanten die Check Point Live Patch gebruiken is bescherming vanaf 9 september uitgerold volgens Check Point.

Waarom is juist een VPN-kwetsbaarheid belangrijk?

Een VPN-gateway is bedoeld om vertrouwde externe toegang tot een organisatie mogelijk te maken.

Een kwetsbaarheid waarmee een aanvaller zonder authenticatie code kan uitvoeren, raakt daarmee precies een systeem dat aan de rand van het netwerk staat.

Een gecompromitteerde gateway kan afhankelijk van architectuur en vervolgstappen een ingang vormen naar interne systemen, netwerkverkeer, accounts, beheerfuncties en vertrouwelijke informatie.

Wat moet je nu doen?

1. Controleer of je Check Point VPN gebruikt

Controleer product, softwareversie en gebruikte VPN-functies.

2. Installeer de actuele Check Point-update

Volg het bij jouw release behorende securityadvies en Jumbo Hotfix.

3. Controleer Site-to-Site VPN-regels

Het NCSC adviseert organisaties met Site-to-Site VPN tevens de door Check Point beschreven configuratiemaatregelen te beoordelen, waaronder het beperken van VPN-toegang en waar passend het uitschakelen van implied rules.

4. Controleer internet-exposure en beheer

Zorg dat beheerinterfaces niet onnodig publiek bereikbaar zijn en beperk toegangsbronnen waar mogelijk.

5. Wacht niet tot publiek misbruik wordt bevestigd

De kwetsbaarheden zijn juist relevant omdat een patch beschikbaar is voordat breed actief misbruik is bevestigd.

De bredere les

De veiligste patch is vaak de patch die is geïnstalleerd voordat aanvallers op grote schaal gaan scannen.

Maar daarvoor moet je weten welke apparatuur je gebruikt, welke versie erop draait, welke systemen internet-facing zijn, wie advisories beoordeelt, hoe snel een spoedupdate kan worden uitgevoerd en hoe je controleert dat de update werkelijk is geïnstalleerd. Lees hoe je dit structureel organiseert met vulnerability management en patch management.

Actieblok

Gebruik je Check Point VPN-producten?

  • Controleer direct product en softwareversie.
  • Vergelijk de omgeving met de actuele Check Point-advisories.
  • Installeer de relevante Jumbo Hotfix/update.
  • Beoordeel aanvullende Site-to-Site-mitigaties.
  • Laat een externe IT-partner aantoonbaar bevestigen wat is gecontroleerd en bijgewerkt.

Bronnen en verdieping

Gebaseerd op officiële kaders en praktische uitvoering

De bronpagina's bieden de formele achtergrond. Kynexis Informatiebeveiliging vertaalt deze informatie naar een uitvoerbare aanpak voor je organisatie, sector en risicoprofiel.

Bekijk NCSC - Kritieke kwetsbaarheden in Check Point VPN-productenBekijk Check Point - CVE-2026-85102Bekijk Check Point - CVE-2026-85103