🛡️ Executive Summary
- Check Point conferma attacchi contro CVE-2026-93616 nei server di gestione e contro CVE-2026-85102 nei gateway VPN.
- Entrambe le vulnerabilità permettono attacchi pre-authentication e raggiungono un punteggio CVSS di 9,8.
- CISA inserisce le due CVE nel KEV e porta il rischio dal piano teorico alla remediation urgente.
Check Point affronta contemporaneamente due vulnerabilità critiche già passate dalla disclosure allo sfruttamento reale. La nuova CVE-2026-93616 colpisce il servizio web dei sistemi Security Management e permette a un attaccante non autenticato di eseguire script e caricare classi Java, mentre CVE-2026-85102, corretta il 9 settembre, interessa la gestione dei certificati VPN nei Security Gateway. Il 22 settembre entrambe sono entrate nel Known Exploited Vulnerabilities Catalog di CISA, trasformando una successione di advisory in un problema operativo concentrato sul piano di controllo delle infrastrutture di sicurezza.
Cosa leggere
CVE-2026-93616 colpisce il server che governa le policy di sicurezza
Il problema più delicato è CVE-2026-93616, classificata CVSS 9,8. Nel proprio security advisory del 22 settembre Check Point descrive una vulnerabilità di path traversal pre-authentication nel servizio web del sistema di gestione. Un attaccante in grado di raggiungere il servizio può eseguire uno script da un percorso arbitrario e caricare una classe Java senza effettuare il login. L’azienda afferma di avere rilevato un numero limitato di attacchi mirati il 23 luglio 2026, quando la vulnerabilità non era ancora pubblicamente nota.
Il punto critico non è soltanto l’esecuzione di codice sul singolo server. Security Management Server, Multi-Domain Security Management, Log Server, Multi-Domain Log Server e SmartEvent occupano una posizione privilegiata nell’architettura Check Point: gestiscono policy, oggetti, amministratori e telemetria proveniente dai gateway. La compromissione del piano di gestione può quindi alterare la fiducia nelle configurazioni successivamente distribuite all’infrastruttura. È una dinamica già incontrata con la precedente zero-day SmartConsole CVE-2026-16232, dove l’obiettivo non era semplicemente una console web, ma il punto dal quale viene amministrato il perimetro.
Leggi anche: CISA mette GitLab nel KEV mentre Check Point corregge due RCE VPN
CVE-2026-85102 passa dalla patch agli attacchi contro Spark
La seconda vulnerabilità dimostra quanto possa restringersi la finestra tra correzione e sfruttamento. CVE-2026-85102 era stata divulgata e corretta da Check Point il 9 settembre senza evidenze note di attacchi. Dal 12 settembre, secondo il vendor, sono invece iniziate campagne contro clienti Check Point Spark in diverse aree geografiche. La falla deriva da una validazione impropria dei certificati durante la negoziazione VPN e permette a un soggetto remoto non autenticato di raggiungere remote code execution sul Security Gateway. Check Point segnala tentativi provenienti anche da infrastrutture di anonimizzazione e raccomanda di cercare accessi Mobile Access anomali e successive attività di scanning interno.
Matrice Digitale aveva analizzato CVE-2026-85102 insieme alla seconda falla VPN CVE-2026-85103 quando non risultava ancora exploitation confermata. Il passaggio successivo è precisamente ciò che rende rischioso misurare la priorità soltanto con il CVSS: il punteggio 9,8 non è cambiato, ma è cambiata radicalmente l’informazione disponibile sul rischio. Una falla pre-authentication esposta sul perimetro e già utilizzata contro sistemi reali deve entrare immediatamente nella coda di incident response, non restare una normale voce del patch management.
CISA inserisce entrambe le falle nel KEV insieme a F5 e Arista
Il 22 settembre CISA ha aggiunto quattro vulnerabilità al Known Exploited Vulnerabilities Catalog: le due Check Point, CVE-2026-93952 in Arista VeloCloud Orchestrator e CVE-2026-94127 in F5 BIG-IP APM. L’elemento comune non è il vendor né la classe di bug, ma l’esistenza di evidenze di sfruttamento attivo.
- CVE-2026-85102 Check Point Multiple Products Improper Certificate Validation Vulnerability
- CVE-2026-93616 Check Point Multiple Products Path Traversal Vulnerability
- CVE-2026-93952 Arista VeloCloud Orchestrator Improper Input Validation Vulnerability
- CVE-2026-94127 F5 BIG-IP APM Heap-based Buffer Overflow Vulnerability
Per CVE-2026-93616 e CVE-2026-85102, CISA fissa al 25 settembre 2026 la scadenza prevista per gli asset federali interessati dalle nuove regole della BOD 26-04. Il segnale è particolarmente significativo perché arriva a distanza di pochi mesi da un’altra tornata KEV che aveva coinvolto Check Point e LiteLLM e da CVE-2026-16232 inserita nel KEV a luglio. Non si tratta quindi di un episodio isolato: VPN, gateway e console di amministrazione restano obiettivi ad alto rendimento perché una singola compromissione può trasformarsi in accesso privilegiato a segmenti molto più estesi.
Continua con:
Check Point e AWS: nuove RCE e rischi sul piano amministrativo
CISA porta Cisco ISE e altre vulnerabilità critiche nel KEV
La patch deve essere accompagnata dalla ricerca della compromissione
Per CVE-2026-93616, Check Point indica correzioni specifiche per R82.20 e nuovi Jumbo Hotfix Take per R82.10, R82, R81.20 e R81.10; le versioni più vecchie ormai End of Support richiedono invece una valutazione del percorso di upgrade. Il vendor precisa inoltre che alcune release di Check Point LivePatch non risolvono autonomamente la vulnerabilità. Per CVE-2026-85102 la correzione è disponibile dal 9 settembre. Negli ambienti raggiungibili da Internet, però, aggiornare non equivale a dimostrare che il sistema non sia stato compromesso. La presenza di exploitation confermata impone di esaminare accessi amministrativi, modifiche alle policy, script o classi Java inattese, autenticazioni VPN anomale, attività successive provenienti dagli utenti sospetti e possibili variazioni alla configurazione dei gateway. Il rischio reale delle due CVE è proprio questo: colpiscono infrastrutture costruite per decidere chi può entrare nella rete e quali regole debbano proteggerla. Quando viene compromesso il sistema che applica o distribuisce quelle regole, il confine tra dispositivo di sicurezza e punto d’ingresso scompare.
Iscriviti alla Newsletter
Non perdere le analisi settimanali: Entra nella Matrice Digitale.
Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.









