Check Point je objavio da beleži aktivne pokušaje iskorišćavanja ranjivosti CVE-2026-85102 protiv Spark korisnika širom sveta, a američka CISA je propust dodala u katalog poznato iskorišćenih ranjivosti. Reč je o grešci u proveri poverenja sertifikata tokom VPN pregovora koja udaljenom, neautentifikovanom napadaču može omogućiti izvršavanje koda na mrežnom prolazu. Zakrpe postoje i odlaganje više nije razumna opcija.
Ko je pogođen CVE-2026-85102
Ranjivost se odnosi na određene Check Point Security Gateway i Spark Firewall konfiguracije koje koriste pogođeni VPN kod. Tačan opseg zavisi od verzije i instaliranog hotfix paketa, zato administratori moraju proveriti zvaničnu tabelu, a ne zaključivati samo na osnovu naziva proizvoda. Uređaj koji nije očigledno izložen internetu ipak treba proveriti, jer VPN prolazi često imaju spoljne interfejse.
Zašto je rizik ozbiljan
Mrežni prolaz se nalazi na granici organizacije i obrađuje saobraćaj pre unutrašnjih sistema. Preautentifikaciono izvršavanje koda znači da napadaču nije potreban validan nalog. Uspešan napad može otvoriti put ka krađi akreditiva, presretanju saobraćaja, trajnom pristupu i daljem kretanju kroz mrežu.
Šta uraditi odmah
Popišite Check Point uređaje, verzije i internet izložene VPN servise. Instalirajte odgovarajući Live Patch ili Jumbo Hotfix prema zvaničnoj matrici, potvrdite da je zaštita aktivna i sačuvajte dokaz o verziji. Samo preuzimanje paketa nije dovoljno; proverite svaki čvor klastera.
Provera kompromitovanja
Pregledajte logove za neuobičajene VPN pregovore, procese, promene konfiguracije, nove administrativne naloge i odlazne veze sa prolaza. Ako postoji sumnja, uređaj ne treba samo restartovati. Sačuvajte podatke za forenziku, rotirajte relevantne ključeve i lozinke i sledite plan odgovora na incident.
Drugi propust u istom upozorenju
Check Point je istovremeno opisao CVE-2026-93616, preautentifikacionu ranjivost u Security Management komponenti sa ograničeno zabeleženim ciljanim napadima. I za nju je objavljena ispravka. Administratori zato treba da prođu kompletno obaveštenje i potvrde status svih pogođenih komponenti.
Ne propustite ovo


Poruka za manje organizacije
Ako održavanje radi spoljni partner, tražite pisanu potvrdu modela, verzije, zakrpe i vremena provere. Nemojte se zadovoljiti odgovorom da je „firewall ažuriran“. CISA KEV znači da postoji dokaz iskorišćavanja, pa je prioritet visok. Dodatni saveti su u rubrici Sajber bezbednost.
Kako smo proverili informacije
Ključne tvrdnje o temi CVE-2026-85102 uporedili smo sa primarnim izvorom i dodatnim javno dostupnim dokumentima navedenim uz članak. Odvojili smo potvrđene specifikacije i datume od procena, marketinških formulacija i regionalnih ograničenja. Čitaocima preporučujemo da pre kupovine, instalacije ili promene bezbednosnih podešavanja otvore povezani zvanični izvor, provere verziju svog uređaja i sačuvaju rezervnu kopiju važnih podataka. Dostupnost funkcija, cene i rokovi mogu se razlikovati u Srbiji, pa lokalnu ponudu treba potvrditi kod ovlašćenog dobavljača ili u samoj aplikaciji.

CVE-2026-85102
Zakrpavanje treba planirati kao kontrolisanu promenu. Napravite rezervnu kopiju konfiguracije, proverite stanje klastera i dostupnost konzole, zatim instalirajte ispravku u skladu sa preporučenim redosledom. Posle restarta potvrdite verziju, sinhronizaciju čvorova, VPN tunele i pravila. Ako se sistem samo vrati u rad bez verifikacije, postoji rizik da je jedan čvor ostao nezaštićen ili da zaštita nije aktivirana.
Praktična provera 2
Lov na tragove napada treba da obuhvati period pre objave upozorenja. Napadači često pokušavaju da ostave trajan pristup, pa uklanjanje početne ranjivosti ne briše već napravljene naloge, ključeve ili izmene. Uporedite konfiguraciju sa poznatom dobrom kopijom, proverite administrativne prijave, zadatke, sertifikate i veze ka neuobičajenim adresama. U sumnjivom slučaju uključite stručni tim i čuvajte originalne logove.
Praktična provera 3
Organizacije koje nemaju Check Point proizvode ipak mogu izvući važnu pouku: internet izloženi VPN i firewall uređaji moraju biti u posebnom inventaru sa vlasnikom, verzijom i rokovima za hitne zakrpe. KEV katalog nije opšta lista svih slabosti, već signal da je konkretan propust viđen u napadima. Zato mu treba dati prednost nad ranjivostima koje postoje samo teorijski.
Dodatna provera pre odluke
Prioritet zakrpe ne treba određivati samo prema CVSS oceni. Kombinacija udaljenog pristupa bez autentifikacije, položaja uređaja na mrežnoj granici i dokaza aktivnog iskorišćavanja čini ovaj slučaj hitnim. Ako promena ne može odmah u produkciju, privremene mere mogu uključiti ograničavanje izloženosti, strožu kontrolu administratorskog pristupa i pojačan nadzor, ali samo ako ih vendor preporučuje. Privremena mera nije zamena za ispravku; mora imati vlasnika, rok i proveru da nije blokirala legitimne VPN korisnike.







