---
title: "Falha em servidor da Check Point é explorada e ganha correção emergencial"
author: "Gabriela P. Torres"
date: "2026-09-23 07:30:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/09/23/falha-em-servidor-da-check-point-e-explorada-e-ganha-correcao-emergencial/md"
---

## Resumo
- A Check Point confirmou a exploração ativa de duas vulnerabilidades com pontuação CVSS 9.8.
- A CVE-2026-85102 afeta Security Gateways e Spark Firewalls que usam autenticação baseada em certificado para VPN.
- A falha de VPN pode permitir desvio de autenticação e execução remota de código.
- A CVE-2026-93616 é uma vulnerabilidade de travessia de diretório no serviço web do Security Management Server.
- Atacantes não autenticados podem enviar scripts arbitrários, e a Check Point observou um pequeno número de ataques direcionados.
- A exploração da CVE-2026-85102 foi registrada a partir de 12 de setembro de 2026, com uso de VPNs, proxies e certificados específicos.
- A fabricante disponibilizou patches para as duas falhas e recomenda regras de acesso como medida temporária de contenção.

---

Em setembro de 2026, a **Check Point** confirmou a exploração ativa de duas vulnerabilidades críticas, ambas com pontuação **CVSS 9.8**, em seus produtos de segurança e gestão. A primeira, identificada como CVE-2026-85102, está presente em Security Gateway e Spark Firewalls e se relaciona à validação de certificados durante a negociação de VPN. A segunda, CVE-2026-93616, está no serviço web de gerenciamento e permite a execução de scripts arbitrários. Como patches foram disponibilizados para os dois casos, o ponto prático para administradores é separar as superfícies afetadas, verificar qual produto usa cada componente e aplicar a correção correspondente.

## O alerta junta duas superfícies de ataque

A nota **CVSS 9.8** aparece nas duas vulnerabilidades descritas pela Check Point, mas esse número não elimina a necessidade de entender como cada ataque começa. Se a CVE-2026-85102 entra pela etapa de autenticação de uma conexão VPN, então o administrador precisa olhar para os gateways e firewalls que usam certificados. Se a CVE-2026-93616 está no serviço web de gerenciamento, então a verificação precisa alcançar os servidores responsáveis pela administração. A diferença parece operacional, mas muda o primeiro equipamento que deve ser localizado e corrigido.

Essa separação também evita um erro comum em comunicados de segurança: tratar duas falhas com a mesma pontuação como se exigissem exatamente a mesma resposta. A **CVE-2026-85102** combina uma falha na validação de certificados com possibilidade de execução remota de código, enquanto a CVE-2026-93616 explora uma travessia de diretório no serviço de gerenciamento. Em termos simples, uma fragilidade está ligada à porta de entrada da VPN; a outra, ao mecanismo web que administra o ambiente. O patch correto depende dessa distinção.

## A vulnerabilidade de VPN já aparece em ataques

A porta de entrada da primeira falha está na autenticação baseada em certificado usada por **Security Gateways** e **Spark Firewalls** em conexões Site-to-Site ou Remote Access VPN. A CVE-2026-85102 envolve uma validação defeituosa durante a negociação, o processo em que os equipamentos verificam os certificados antes de estabelecer a conexão. Segundo a documentação técnica da Check Point, o problema pode resultar em desvio de autenticação e execução remota de código. Se o certificado é aceito de maneira indevida, então a barreira que deveria confirmar a identidade do interlocutor deixa de cumprir sua função.

A exploração ativa dessa vulnerabilidade foi registrada a partir de **12 de setembro de 2026**, segundo a documentação da fabricante. Os ataques partiram de infraestruturas de anonimização, incluindo VPNs e proxies, e usaram certificados com atributos específicos, como **CN=vpn,OU=users,O=global**. Esse detalhe não transforma qualquer conexão VPN em evidência de invasão, mas fornece um parâmetro técnico para a investigação: instalações que utilizam autenticação por certificado precisam ser comparadas com a descrição do ataque e receber o patch indicado, sem esperar que a exploração se torne mais ampla.

## O servidor de gerenciamento tem uma falha diferente

Na segunda frente, o problema está no serviço web do **Security Management Server**. A CVE-2026-93616 é uma falha de path traversal, expressão usada para descrever a travessia indevida de diretórios, e permite que scripts arbitrários sejam enviados ao servidor. A diferença em relação à vulnerabilidade de VPN é direta: aqui, o alvo é a camada que administra as configurações, e não a negociação de uma conexão remota. Como a falha é de pré-autenticação, o atacante não precisa concluir o processo normal de identificação antes de tentar explorar o serviço.

Essa condição foi observada em ataques reais. A cobertura técnica informou que a **Check Point** registrou um pequeno número de ataques direcionados envolvendo a CVE-2026-93616, além de explicar que invasores não autenticados podem enviar scripts arbitrários para servidores de gerenciamento. Se o serviço vulnerável estiver acessível ao atacante, então a ausência de credenciais válidas deixa de funcionar como filtro inicial. Por esse motivo, a resposta precisa incluir tanto a instalação do patch quanto a limitação do acesso aos clientes considerados confiáveis.

## A correção depende de identificar o produto certo

Para a CVE-2026-85102, a orientação técnica é aplicar os **patches imediatamente** ou usar regras de acesso explícitas como contenção. A recomendação vale para os Security Gateways e Spark Firewalls que utilizam autenticação baseada em certificado nas modalidades de VPN descritas pela fabricante. A lógica é simples: se o equipamento está dentro desse conjunto, então a atualização deve ser tratada como prioridade; se a atualização não puder ser concluída de imediato, as regras de acesso previstas pela Check Point reduzem a superfície disponível até a correção definitiva.

Para a CVE-2026-93616, a orientação divulgada é igualmente objetiva: instalar o patch ou restringir o acesso a clientes confiáveis por meio do **SmartConsole**. Essa medida não substitui a correção, porque a própria recomendação da empresa apresenta a limitação como mitigação. O administrador deve, portanto, registrar qual servidor recebeu a atualização e qual permanece protegido por controle de acesso temporário. A diferença entre corrigir e mitigar importa: no primeiro caso, a vulnerabilidade é tratada; no segundo, o caminho até o serviço é estreitado enquanto a instalação não termina.

## O alerta externo confirma que a resposta não deve esperar

O Cyber Centre canadense confirmou que as duas vulnerabilidades estão sendo exploradas em ambiente real e reforçou a necessidade de atualização imediata para usuários e administradores afetados. A confirmação externa elimina uma dúvida recorrente em avisos técnicos: não se trata de uma falha descrita apenas em laboratório ou de uma possibilidade sem evidência de uso. A **CVE-2026-85102** já aparece associada a ataques contra clientes Spark, enquanto a CVE-2026-93616 foi observada em uma quantidade pequena de ataques direcionados.

Essa confirmação muda a ordem de trabalho dentro da equipe responsável pela rede. Primeiro, é preciso verificar se existem **Security Gateways** ou Spark Firewalls com autenticação por certificado e localizar os servidores de gerenciamento correspondentes. Depois, a equipe deve aplicar os patches disponibilizados pela Check Point para cada vulnerabilidade, mantendo as regras de acesso recomendadas quando a instalação não puder ser concluída no mesmo momento. O aviso oficial da fabricante reúne os detalhes das duas falhas e pode ser consultado na [orientação de segurança da Check Point](https://blog.checkpoint.com/security/security-advisory-action-required-active-exploitation-of-cve-2026-85102-and-a-management-pre-authentication-vulnerability-cve-2026-93616).

## O próximo passo é transformar o alerta em verificação

O administrador não precisa escolher entre tratar a VPN ou o servidor de gerenciamento como se apenas um deles estivesse exposto. A pergunta correta é outra: quais equipamentos usam autenticação por certificado e quais servidores executam o serviço web afetado? Se a resposta incluir os componentes descritos nos avisos, então o próximo passo é aplicar o patch correspondente, registrar a correção e manter as mitigações de acesso até confirmar que o processo terminou. A documentação específica da CVE-2026-85102 está disponível no [aviso técnico da Check Point](https://support.checkpoint.com/results/sk/sk1000117).

O fato central permanece verificável: são **duas vulnerabilidades com exploração ativa**, mas com portas de entrada diferentes. A CVE-2026-85102 exige atenção aos certificados usados na VPN e já tem exploração registrada desde 12 de setembro de 2026. A CVE-2026-93616 exige atenção ao serviço de gerenciamento, aceita scripts enviados por atacantes não autenticados e recebeu orientação de patch ou restrição de acesso. Se o equipamento ou servidor estiver entre os afetados, então deixar a correção para depois significa manter aberta uma falha que a Check Point e o Cyber Centre canadense já confirmaram em uso real.