SecBoard
Zurück zur Übersicht
Hoch56 / 100Konfidenz: Mittel
In CISA KEVCVSS10.0EPSS20 %Über Netz erreichbarOhne Anmeldung

Umgehende Installation aller verfügbaren Sicherheitsupdates und Hotfixes für die genannten Produkte sowie eine Prüfung auf Indicators of Compromise (IOCs).

▸Herleitung der Bewertung(4)

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2026-85102, CVE-2026-93616, CVE-2026-94127, CVE-2026-93952+25
  • Hoechster CVSS-Basiswert 10.0+18
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-85102, CVSS-Vektor AV:N/PR:N)+10
  • EPSS 19.7 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+3

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Cyberangriffe auf F5 BIG-IP, Check Point Security und Arista VeloCloud

heise Security·
Originalartikel lesen bei heise Security

Aktuell laufen Cyberangriffe auf kritische Sicherheitslücken in F5 BIG-IP, Check Point Security Gateway/Management und Arista VeloCloud Orchestrator On-Premise. Betroffen sind Unternehmen, die diese Produkte einsetzen, wobei Angreifer teilweise ohne Authentifizierung Schadcode ausführen können. IT-Verantwortliche müssen umgehend die bereitgestellten Sicherheitsupdates installieren und auf Indicators of Compromise (IOCs) prüfen, um ihre Systeme zu schützen.

SecBoard-Einordnung

Die aktiven Ausnutzungen ermöglichen Angreifern die Ausführung von Schadcode oder den Erhalt privilegierter Zugriffe, teilweise ohne vorherige Authentifizierung, was zu einem direkten und schwerwiegenden Sicherheitsrisiko führt.

Realistisch schlimmster Fall: Unautorisierte Ausführung von Schadcode auf kritischen Netzwerkgeräten, was zur vollständigen Kompromittierung der betroffenen Systeme und möglicherweise des gesamten Netzwerks führen kann.

Im erfassten Bestand

  • ▸CVE-2026-85102 kommt damit in 14 erfassten Meldungen der letzten 90 Tage vor.
  • ▸CVE-2026-85102 stand zum Zeitpunkt dieser Meldung seit 1 Tagen im KEV-Katalog der CISA.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts

 

CVSS
10.0 · CRITICAL
EPSS
0.9%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-22
Patch
unbekannt
Zuweisende CNA
psirt@arista.com
CVSS
9.8 · CRITICAL
EPSS
19.7%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-22
Patch
unbekannt
Zuweisende CNA
cve@checkpoint.com
CVSS
9.8 · CRITICAL
EPSS
2.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-22
Patch
unbekannt
Zuweisende CNA
f5sirt@f5.com
CVSS
9.8 · CRITICAL
EPSS
1.0%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-22
Patch
unbekannt
Zuweisende CNA
cve@checkpoint.com

Betroffen

Unternehmen, die F5 BIG-IP, Check Point Security Gateway/Management oder Arista VeloCloud Orchestrator On-Premise Produkte einsetzen.

Hersteller

AristaCheck PointCheckpointF5

Produkte

BIG-IP APMMultiple ProductsVeloCloud OrchestratorBig Ip Access Policy ManagerGaia Embedded2 VersionenMulti Domain Security Management
▸ CPE-Rohbezeichner anzeigen (42)
  • cpe:2.3:a:arista:velocloud_orchestrator:*:*:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:*:*:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:-:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_106:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_107:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_109:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_110:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_113:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_128:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_129:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_130:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_131:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_132:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_135:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_139:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_141:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_14:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_150:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_152:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_156:*:*:*:*:*:*
  • cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_158:*:*:*:*:*:*
  • cpe:2.3:a:f5:big-ip_access_policy_manager:*:*:*:*:*:*:*:*
  • cpe:2.3:a:f5:big-ip_access_policy_manager:21.1.0:*:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:*:*:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:-:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004508:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004620:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004653:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004721:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004892:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004901:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004914:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004936:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:-:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998001559:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998001562:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002110:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002112:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002133:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002203:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002216:*:*:*:*:*:*
  • cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002242:*:*:*:*:*:*

Prüfen

3
  • ▸Überprüfen Sie, ob alle F5 BIG-IP, Check Point Security Gateway/Management und Arista VeloCloud Orchestrator On-Premise Installationen auf dem neuesten Patch-Stand sind.
  • ▸Suchen Sie in Systemprotokollen und Netzwerkverkehr nach ungewöhnlichen Aktivitäten oder Indicators of Compromise (IOCs), die auf eine Kompromittierung hindeuten könnten.
▸ 1 weitere
  • ▸Stellen Sie sicher, dass ein Incident-Response-Plan für die Reaktion auf eine mögliche Ausnutzung dieser Schwachstellen vorhanden und getestet ist.

Offene Punkte

3
▸ anzeigen
  • ▸Spezifische CVE-IDs der ausgenutzten Schwachstellen sind nicht genannt.
  • ▸Details zu den Angreifergruppen oder deren Motivation sind nicht spezifiziert.
  • ▸Konkrete Indicators of Compromise (IOCs) werden im Artikel nicht aufgeführt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir VPN extern erreichbar?

MITRE ATT&CK(3)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1068Exploitation for Privilege Escalationzugeordnet

„These flaws allow unauthenticated attackers to execute malicious code or gain privileged access.“

T1190Exploit Public-Facing Applicationzugeordnet

„Aktuell laufen Cyberangriffe auf kritische Sicherheitslücken in F5 BIG-IP, Check Point Security Gateway/Management und Arista VeloCloud Orchestrator On-Premise.“

T1203Exploitation for Client Executionzugeordnet

„Angreifer können teilweise ohne Authentifizierung Schadcode ausführen.“

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

heise SecurityKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.