Check Point Software ha reso pubbliche il 9 settembre 2026 due vulnerabilità critiche nel suo Quantum Security Gateway, il prodotto VPN e firewall che protegge migliaia di reti aziendali in Europa. Entrambe le falle, identificate come CVE-2026-85102 e CVE-2026-85103, hanno ottenuto un punteggio CVSS di 9,8 su 10 e permettono a un aggressore remoto non autenticato di eseguire codice arbitrario sul gateway. Il problema nasce da un errore nella convalida dei certificati durante la negoziazione VPN, un passaggio che dovrebbe garantire che solo peer fidati possano stabilire un tunnel cifrato.
La notizia arriva in un momento delicato per la sicurezza perimetrale europea: da mesi gateway VPN di Citrix, Cisco e SonicWall finiscono nel mirino di gruppi ransomware e attori statali proprio perché restano esposti su internet e fungono da porta d’ingresso diretta nelle reti interne. Il caso Check Point conferma una tendenza che gli analisti di F5 Labs descrivono come strutturale: i dispositivi di frontiera continuano a essere il bersaglio preferito perché un solo bug di autenticazione o di convalida crittografica apre le porte all’intera infrastruttura.
Cosa sono CVE-2026-85102 e CVE-2026-85103
La descrizione ufficiale pubblicata su cve.org per CVE-2026-85102 recita: “Improper certificate trust validation during VPN negotiation in Check Point Quantum Security Gateway may allow an unauthenticated remote attacker to execute arbitrary code on the Gateway”. In pratica, quando un client o un gateway remoto avvia una connessione VPN (sia essa remote access sia site-to-site), i due lati si autenticano a vicenda tramite certificati digitali. Il gateway Check Point, in determinate configurazioni, non verifica correttamente la catena di fiducia del certificato presentato, accettando credenziali che dovrebbero essere respinte.
Il difetto è catalogato come CWE-295, ovvero “Improper Certificate Validation”, una classe di bug crittografici che negli ultimi due anni sta guadagnando peso rispetto ai classici bypass di autenticazione. La seconda falla, CVE-2026-85103, condivide lo stesso punteggio CVSS 9,8 e riguarda un problema analogo nell’elaborazione dei certificati durante lo stesso handshake VPN, secondo quanto riportato da The Hacker News. Le due vulnerabilità vengono trattate come una coppia perché colpiscono lo stesso sottosistema e sono state corrette con lo stesso set di hotfix.
Il database CIRCL di vulnerabilità, consultabile su vulnerability.circl.lu, classifica l’exploitation come “automatable: yes” e l’impatto tecnico come “total”, cioè un attaccante può automatizzare l’attacco su larga scala e ottenere compromissione completa di riservatezza, integrità e disponibilità del gateway. È un dettaglio che pesa parecchio per i team di sicurezza, perché significa che un exploit funzionante potrebbe diventare uno script riutilizzabile contro migliaia di appliance in poche ore.
Quali versioni di Quantum Security Gateway sono a rischio
Check Point ha pubblicato l’advisory sk1000117 indicando con precisione i branch vulnerabili. Secondo l’analisi di Cybersecurity News, sono coinvolte tre release principali: R82.10 con Jumbo Hotfix Take 43 o inferiore, R82 con Jumbo Hotfix Take 125 o inferiore, e R81.20 con Jumbo Hotfix Take 165 o inferiore. F5 Labs allarga il perimetro includendo anche i branch R81.10.x e R82.00.x, oltre ai firewall della linea Spark che condividono lo stesso codice VPN, e segnala che pure le versioni end-of-support comprese tra R80 e R81.10 restano tecnicamente esposte pur non ricevendo più patch ufficiali.
Il rischio riguarda in particolare due scenari di utilizzo molto comuni nelle reti aziendali europee: la VPN ad accesso remoto, usata dai dipendenti per collegarsi da casa o in trasferta, e la VPN site-to-site, che collega sedi periferiche alla sede centrale o data center in cloud. Entrambe le configurazioni espongono il servizio di negoziazione VPN a internet, ed è proprio lì che si consuma l’attacco.
| Branch / Prodotto | Versione vulnerabile | CVE coinvolte | Stato patch |
|---|---|---|---|
| Quantum Security Gateway | R82.10 ≤ Jumbo HF Take 43 | CVE-2026-85102, CVE-2026-85103 | Hotfix disponibile |
| Quantum Security Gateway | R82 ≤ Jumbo HF Take 125 | CVE-2026-85102, CVE-2026-85103 | Hotfix disponibile |
| Quantum Security Gateway | R81.20 ≤ Jumbo HF Take 165 | CVE-2026-85102, CVE-2026-85103 | Hotfix disponibile |
| Quantum Security Gateway | R81.10.x / R82.00.x | CVE-2026-85102, CVE-2026-85103 | Hotfix disponibile |
| Spark Firewall | R81.10.x, R82.00.x | CVE-2026-85102, CVE-2026-85103 | Hotfix disponibile |
| Quantum Security Gateway | R80–R81.10 (end-of-support) | CVE-2026-85102, CVE-2026-85103 | Nessuna patch ufficiale |
Exploitation attiva o rischio teorico?
Al 21 settembre 2026, non risultano prove pubbliche di sfruttamento attivo delle due falle. Il tracker CVE di Feedly, aggiornato al 21 settembre alle 09:50 UTC, dichiara esplicitamente l’assenza sia di un proof-of-concept pubblico sia di evidenze di exploitation in corso. Nessuna fonte consultata attribuisce l’attacco a un gruppo APT o a un collettivo ransomware specifico, e questo distingue il caso Check Point da episodi recenti come le falle Citrix NetScaler finite nel catalogo CISA KEV proprio perché già sfruttate attivamente.
Questo non significa che il rischio sia basso. La combinazione di CVSS 9,8, accesso non autenticato e classificazione “automatable” nel database CIRCL è esattamente il profilo che nel 2025 e 2026 ha preceduto ondate di scansione di massa contro altri gateway VPN, da Fortinet a Pulse Secure fino agli stessi apparati Citrix. Gli analisti di sicurezza raccomandano di trattare la finestra tra la pubblicazione della patch e l’eventuale comparsa di un exploit pubblico come il momento più critico per applicare gli aggiornamenti, non come un periodo di respiro.
Va anche detto che, a differenza di altre vulnerabilità VPN del 2026, per questa coppia di CVE non risultano al momento numeri ufficiali sul totale di appliance esposte su internet a livello globale o europeo: nessuna fonte consultata ha pubblicato una cifra verificabile, e qualsiasi stima in tal senso sarebbe una supposizione. Quello che si può affermare con certezza è che Check Point Quantum Security Gateway è uno dei prodotti VPN aziendali più diffusi in Europa, e che qualunque organizzazione con VPN remote access o site-to-site esposta a internet su una delle versioni elencate va considerata potenzialmente a rischio.
La cronologia della scoperta e della patch
Ricostruendo la sequenza temporale dai record ufficiali: il record CVE è stato creato intorno al 9 settembre 2026, con un aggiornamento su cve.org datato 19 settembre e uno su NVD datato 10 settembre alle 16:22 UTC. Il blog di Field Effect, che descrive le patch come già disponibili, porta la data dell’11 settembre. Il bollettino settimanale di F5 Labs che ha dato ampia visibilità al caso è datato 16 settembre. In sintesi, tra la divulgazione iniziale e la disponibilità degli hotfix sono trascorsi circa due giorni, un tempo di reazione rapido per gli standard del settore ma che lascia comunque una finestra di esposizione per chi non applica gli aggiornamenti in modo tempestivo.
Il fatto che Check Point abbia rilasciato contemporaneamente la correzione per due CVE con lo stesso punteggio critico suggerisce un audit interno del codice di gestione dei certificati VPN, probabilmente innescato da una revisione più ampia della sicurezza dello stack crittografico dopo una serie di incidenti simili avvenuti su prodotti concorrenti nel corso del 2026.
Il contesto: un anno nero per i gateway VPN aziendali
Il 2026 si sta confermando l’anno in cui i dispositivi perimetrali di rete, non i server applicativi interni, sono diventati il bersaglio numero uno per chi cerca un accesso iniziale. Solo nelle ultime settimane il catalogo CISA Known Exploited Vulnerabilities ha inserito falle critiche in Citrix NetScaler, N-central e diversi altri prodotti di accesso remoto. La logica è semplice dal punto di vista di un attaccante: un gateway VPN è per definizione raggiungibile da internet, gestisce credenziali e instaura un tunnel diretto verso la rete interna. Bucare quel singolo punto vale quanto compromettere decine di workstation.
Rispetto ai bug di autenticazione più tradizionali, come i bypass basati su header HTTP malformati o su credenziali di default, le due falle Check Point appartengono a una categoria più insidiosa: gli errori nella convalida crittografica dei certificati. Sono bug che si nascondono nella logica di parsing del protocollo TLS/IKE e che spesso sfuggono ai test di sicurezza tradizionali perché richiedono di costruire certificati malformati ad hoc per essere individuati. Gli analisti di settore notano che questa classe di vulnerabilità sta crescendo di peso rispetto ai semplici bypass di login, segno che gli attaccanti (e i ricercatori di sicurezza) stanno spostando l’attenzione verso lo strato crittografico dei prodotti di rete.
Confronto con le vulnerabilità VPN precedenti di Check Point
Check Point non è nuova a falle critiche sui suoi gateway. Nel biennio 2025-2026 l’azienda israeliana ha dovuto affrontare diversi bug ad alto impatto sui prodotti Quantum, prevalentemente legati a bypass di autenticazione pre-login o a esecuzione di codice remoto sul portale web di gestione. La differenza sostanziale con CVE-2026-85102 e CVE-2026-85103 è la superficie d’attacco: i bug precedenti colpivano spesso l’interfaccia di amministrazione, un servizio che le buone pratiche di hardening raccomandano di non esporre mai direttamente su internet. Le due nuove falle, invece, si annidano nel cuore stesso del protocollo VPN, un servizio che per sua natura deve restare raggiungibile dall’esterno per funzionare.
Questo le rende, sulla carta, più pericolose delle vulnerabilità del pannello di amministrazione: non basta la regola “non esporre l’interfaccia di management” per mitigarle, perché il servizio VPN deve restare accessibile per definizione. L’unica difesa reale resta l’aggiornamento tempestivo alle versioni corrette o, in alternativa, la disattivazione temporanea della VPN se la finestra di rischio viene giudicata inaccettabile.
Come si posiziona Check Point rispetto alla concorrenza sul fronte patch
Mettendo a confronto la gestione dell’incidente Check Point con altri casi recenti nel comparto VPN e gateway di sicurezza, emergono differenze interessanti sui tempi di reazione e sulla trasparenza delle comunicazioni.
| Vendor | CVE recente | CVSS | Tempo divulgazione → patch | Exploitation confermata |
|---|---|---|---|---|
| Check Point (Quantum Gateway) | CVE-2026-85102 / 85103 | 9,8 | ~2 giorni | Non confermata al 21/09/2026 |
| Citrix NetScaler | CVE-2026-19490 | Critica (KEV) | Aggiunta a KEV dopo sfruttamento attivo | Confermata, in KEV |
| N-central (N-able) | Serie CVE-2026-864xx | Fino a 10.0 | Terzo zero-day in 6 settimane | Confermata |
| Cisco (VPN SSL) | CVE-2026-20349 | 8,6 | Patch rapida, KEV | Sotto osservazione |
Il dato che salta all’occhio è che Check Point ha corretto le proprie falle prima che venisse rilevata exploitation attiva, un comportamento più simile a una disclosure responsabile che a una corsa contro un attacco già in corso. È l’opposto di quanto avvenuto con NetScaler, aggiunta al catalogo CISA KEV proprio perché già colpita da attacchi reali al momento della pubblicazione. Questo non riduce la gravità tecnica del bug Check Point, ma cambia la priorità operativa: qui la finestra utile per patchare senza subire un incidente è ancora aperta, mentre per NetScaler e N-central l’orologio corre già in ritardo.
Cosa devono fare i team IT e sicurezza adesso
La prima azione, ovviamente, è verificare la versione installata sui propri gateway Quantum Security e applicare il Jumbo Hotfix indicato nell’advisory sk1000117 di Check Point. Per chi gestisce ambienti su versioni end-of-support (R80-R81.10), il consiglio degli analisti è di pianificare con urgenza la migrazione a un branch supportato, perché su quei rami non arriverà alcuna correzione ufficiale.
In secondo luogo, per le organizzazioni che non possono applicare l’hotfix immediatamente, vale la pena valutare misure di mitigazione temporanee: restringere l’accesso alla VPN tramite allowlist IP dove possibile, monitorare i log di negoziazione VPN per pattern anomali di certificati malformati, e attivare alert specifici sui sistemi SIEM per tentativi ripetuti di handshake falliti verso il gateway. Nessuna di queste misure sostituisce la patch, ma riduce la finestra di rischio nell’attesa.
Infine, dato che si tratta della seconda coppia di CVE critiche pubblicate da Check Point nel giro di poche settimane secondo la cronologia raccolta dalle fonti di settore, i team di sicurezza dovrebbero considerare di integrare un controllo periodico e automatizzato dello stato patch dei gateway perimetrali nel proprio processo di vulnerability management, invece di affidarsi a verifiche manuali sporadiche.
L’impatto sul mercato della sicurezza di rete
Sul piano di mercato, ogni nuova falla critica in un prodotto VPN aziendale alimenta un dibattito che dura ormai da almeno tre anni: le appliance VPN tradizionali, basate su gateway fisici o virtuali esposti direttamente a internet, sono un modello di sicurezza intrinsecamente più fragile rispetto alle architetture Zero Trust Network Access (ZTNA), dove l’accesso alle risorse interne passa attraverso un broker cloud che non espone mai direttamente porte di rete verso l’esterno. Vendor come Zscaler, Cloudflare e la stessa Check Point (che ha una propria offerta ZTNA) usano da tempo questo argomento nelle loro campagne commerciali contro i concorrenti ancora legati alle appliance VPN classiche.
Per Check Point in particolare, la tempistica non è ideale: l’azienda continua a generare una quota significativa dei propri ricavi dalle appliance Quantum, e ogni CVE critica su questa linea di prodotto rafforza la narrativa dei competitor secondo cui il perimetro di rete tradizionale è un modello superato. Allo stesso tempo, la rapidità con cui Check Point ha rilasciato la patch (circa due giorni dalla divulgazione) è un argomento che l’azienda userà probabilmente per rassicurare i clienti enterprise su tempi di risposta e maturità del processo di sicurezza interno.
Perché la convalida dei certificati resta un punto debole ricorrente
La classe di bug CWE-295, improper certificate validation, non è una novità nel mondo della sicurezza di rete, ma il fatto che continui a comparire in prodotti maturi come Check Point Quantum Security Gateway dice qualcosa sulla complessità intrinseca dell’implementazione dei protocolli di handshake TLS e IKE. Verificare correttamente una catena di certificati significa controllare simultaneamente validità temporale, vincoli di utilizzo (key usage), corrispondenza del nome host, revoca (CRL/OCSP) e attendibilità della CA emittente. Basta un solo controllo saltato, o applicato nell’ordine sbagliato, per aprire una falla sfruttabile da remoto senza credenziali.
Diversi episodi simili nel 2025 e 2026, su prodotti di vendor diversi da Check Point, condividono lo stesso pattern: codice di validazione certificati scritto anni prima, mai sottoposto a un audit crittografico approfondito, che riemerge come vulnerabilità critica quando un ricercatore lo analizza con strumenti di fuzzing moderni. È una lezione che il settore fatica a interiorizzare: il codice di sicurezza non invecchia bene se non viene rivisto periodicamente, anche quando “ha sempre funzionato”.
Previsioni per i prossimi mesi
Sulla base della traiettoria del 2026 e delle dinamiche osservate in casi analoghi, si possono delineare alcune previsioni ragionevoli per l’evoluzione di questo caso e del panorama VPN in generale.
- È probabile che nelle prossime settimane compaia un proof-of-concept pubblico per CVE-2026-85102 o CVE-2026-85103, dato l’alto interesse mediatico generato dal doppio CVSS 9,8: episodi simili su Citrix e Fortinet hanno visto PoC pubblicati entro 30-45 giorni dalla divulgazione.
- Se comparirà un exploit funzionante, è ragionevole attendersi che CISA valuti l’inserimento di almeno una delle due CVE nel catalogo Known Exploited Vulnerabilities, seguendo lo stesso schema già visto con NetScaler e N-central nelle settimane precedenti.
- Aziende di threat intelligence come Shadowserver o GreyNoise potrebbero pubblicare, nelle prossime settimane, i primi dati di scansione di massa contro porte VPN Check Point, un segnale tipico che precede le prime campagne di exploitation opportunistica.
- La pressione competitiva su Check Point per accelerare la transizione dei clienti enterprise verso soluzioni ZTNA aumenterà, e non sorprenderebbe un annuncio commerciale dedicato nei prossimi trimestri.
- È probabile che altri vendor di gateway VPN aziendali (Fortinet, SonicWall, Cisco) pubblichino advisory su bug simili di validazione certificati nei prossimi mesi, complice l’attenzione mediatica crescente su questa specifica classe di vulnerabilità.
Il quadro normativo europeo e le implicazioni NIS2
Per le organizzazioni italiane ed europee soggette alla direttiva NIS2, un incidente di questo tipo non è solo una questione tecnica. Le entità classificate come “essenziali” o “importanti” sotto NIS2 hanno obblighi di notifica in caso di incidenti significativi e devono dimostrare l’adozione di misure di gestione del rischio proporzionate, incluso il patch management sui dispositivi di rete critici. Un’organizzazione che continuasse a esporre un gateway Check Point vulnerabile settimane dopo la disponibilità della patch, in caso di compromissione successiva, rischierebbe di essere considerata inadempiente rispetto agli obblighi di dovuta diligenza previsti dalla normativa, con le relative sanzioni amministrative che la direttiva prevede per le violazioni più gravi.
Questo aggiunge un incentivo ulteriore, oltre a quello puramente tecnico, per patchare rapidamente: la responsabilità non è più solo verso i propri utenti e clienti, ma anche verso un quadro regolatorio che in Italia viene fatto rispettare dall’Agenzia per la Cybersicurezza Nazionale con ispezioni mirate proprio sulle infrastrutture di accesso remoto.
Domande frequenti
Cosa sono esattamente CVE-2026-85102 e CVE-2026-85103?
Sono due vulnerabilità critiche (CVSS 9,8) in Check Point Quantum Security Gateway, causate da una convalida errata dei certificati durante la negoziazione VPN. Permettono a un attaccante remoto non autenticato di eseguire codice arbitrario sul gateway.
Le vulnerabilità sono già sfruttate attivamente?
No, al 21 settembre 2026 non ci sono prove pubbliche di exploitation attiva né di un proof-of-concept pubblicato, secondo il tracker CVE di Feedly. Il rischio resta comunque alto per il punteggio CVSS e la classificazione “automatable” nel database CIRCL.
Quali versioni di Check Point Quantum Security Gateway sono vulnerabili?
R82.10 fino al Jumbo Hotfix Take 43, R82 fino al Take 125, R81.20 fino al Take 165, oltre ai branch R81.10.x, R82.00.x e ai firewall Spark sulle stesse versioni. Anche i branch end-of-support R80-R81.10 sono tecnicamente esposti ma non riceveranno patch.
Come posso proteggere la mia organizzazione subito?
Applicare il Jumbo Hotfix indicato nell’advisory sk1000117 di Check Point è la misura principale. In attesa della patch, si può restringere l’accesso VPN con allowlist IP e monitorare i log per tentativi anomali di negoziazione con certificati malformati.
Perché due CVE con lo stesso punteggio CVSS sono state pubblicate insieme?
Entrambe colpiscono lo stesso sottosistema di elaborazione dei certificati durante l’handshake VPN e sono state corrette con lo stesso set di hotfix, il che suggerisce un audit di sicurezza più ampio condotto da Check Point sul proprio stack crittografico.
Questo incidente ha implicazioni per le aziende italiane sotto NIS2?
Sì. Le entità soggette alla direttiva NIS2 devono dimostrare un patch management adeguato sui dispositivi di rete critici; un ritardo ingiustificato nell’applicare la correzione potrebbe essere valutato come inadempienza in caso di incidente successivo.
Come si confronta questo caso con le falle Citrix NetScaler o N-central recenti?
A differenza di NetScaler e N-central, entrate nel catalogo CISA KEV dopo essere già state sfruttate attivamente, le CVE Check Point sono state corrette prima che emergessero prove di exploitation, un segnale di gestione più proattiva dell’incidente da parte del vendor.
Le VPN tradizionali come quelle Check Point sono destinate a sparire a favore dello Zero Trust?
Non nel breve termine, ma ogni CVE critica su un’appliance VPN esposta a internet rafforza l’argomento a favore delle architetture ZTNA, che non espongono porte di rete dirette verso l’esterno. È una transizione che nel settore procede da anni, ma resta graduale per il costo e la complessità della migrazione.




