Angreifer saßen zwei Monate in Check Points Firewall-Gehirn. Die Aktie stieg.

Nach Angaben von Check Point hatten Angreifer vom 23. Juli bis zum 22. September unauthentifizierte Code-Ausführung auf dem Management-Server – jener Maschine, die für alle von ihr verwalteten Gateways die Firewall-Richtlinien schreibt. In der Woche der Offenlegung überwand die Aktie ihren 200-Tage-Durchschnitt – bei einem Kurs-Gewinn-Verhältnis von 13,95.

Original lesen

In this storyOpenAI
Vincent JiangVincent Jiang · 3 min read
Share
Der Hauptsitz von Check Point Software Technologies in Tel Aviv, das Firmenlogo auf den oberen Stockwerken, aus der Vogelperspektive fotografiert.
1 / 7Slide 1 of 7
Der Hauptsitz von Check Point in Tel Aviv. Am 22. September offenbarte das Unternehmen, dass Angreifer zwei Monate lang unauthentifiziert Code auf dem Management-Server ausführen konnten.

Der Grep, der den Juli verrät

Irgendwo in dieser Woche jagt ein Administrator einen einzeiligen Grep durch die Logdateien jener Maschine, die für das gesamte Unternehmen die Firewall-Richtlinien schreibt. Der Sicherheitshinweis von Check Point sieht genau das vor: Die Suche nach überlangen Login-Namen zeigt einer Firma, ob ein Unbekannter über die Schwachstelle CVE-2026-93616 – eine vor der Authentifizierung ausnutzbare Pfadtraversierung (Path Traversal), bewertet mit 9,8 von 10 Punkten – ohne Passwort Skripte auf dem Management-Server ausführen konnte 1. „Man muss die Firewall nicht knacken, wenn man ihr sagen kann, was sie zulassen soll“, sagt Aaron Beardslee, Manager für Bedrohungsforschung bei Securonix 2.

Diese Stellung hielten die Angreifer vom 23. Juli bis der Fix am 22. September landete 13. In derselben Woche überschritt die Aktie ihren 200-Tage-Durchschnitt 4.

Zwei Monate Stille, dann drei Tage Gesetz

Die US-Cybersicherheitsbehörde CISA setzte am 22. September beide Check-Point-Lücken, jede mit 9,8 bewertet, gemeinsam auf ihren Katalog bekannter, aktiv ausgenutzter Schwachstellen (Known Exploited Vulnerabilities) und gab den US-Bundesbehörden unter der Weisung BOD 26-04 eine Frist bis zum 25. September 35. Das stille Zeitfenster des Herstellers währte zwei Monate 1; das Behebungsfenster der Regierung währte drei Tage 35.

Der Fix erreicht nicht alle. Betroffen ist jedes veraltete Release der Versionen R80 und R81, und keines davon wird noch unterstützt – die einzige Abhilfe ist ein Upgrade, kein Hotfix 16. Ein Management-Server, der nur gerade so weit gepatcht wurde, dass er die separate VPN-Lücke des Septembers übersteht, bleibt weiter in der Reichweite dieses Bugs 6.

Exponiert sind Tausende von Gateways – nicht das Gehirn

Weltweit zählte man im Juni 2024 mehr als 13.000 aus dem Internet erreichbare Check-Point-Geräte – allesamt VPN-Gateways: die Angriffsfläche der Begleit-Schwachstelle CVE-2026-85102, nicht die der kompromittierten Management-Ebene 5. Diese Schwachstelle wurde am 9. September gepatcht, löste bis zum 10. September eine Warnung des niederländischen NCSC vor unmittelbar bevorstehender Ausnutzung aus und sorgte, nach Angaben von Lotem Finkelstein, Vizepräsident für Forschung bei Check Point, ab dem 12. September für eine Welle von Angriffsversuchen gegen Spark-Kunden 78. Management-Server sollen überhaupt nie aus dem Internet erreichbar sein 2.

Zwei Monate stiller Zugriff – drei Tage Frist für US-Bundesbehörden

0 days20 days40 days60 days80 daysVerweildauer der Angreifer bis zum Fix (23. Juli bis 22. September)Patch bis Listung im KEV-Katalog (22. September)Behebungsfrist der CISA gemäß Weisung BOD 26-04 (22. bis 25. September)61 daysListung am selben Tag, null TageLücke
Data
Tage
Verweildauer der Angreifer bis zum Fix (23. Juli bis 22. September)61 days
Patch bis Listung im KEV-Katalog (22. September)0 days
Behebungsfrist der CISA gemäß Weisung BOD 26-04 (22. bis 25. September)3 days
Tage je Zeitfenster laut Check Points Sicherheitshinweis, SecurityWeek und Forkast News. Die Verweildauer errechnet sich aus den offengelegten Daten vom 23. Juli bis 22. September 2026; der Patch und die Listung im CISA-Katalog bekannter, aktiv ausgenutzter Schwachstellen fielen beide auf den 22. September.1,3,5

Deshalb unterscheiden sich die Greps. Gateway-Firmen prüfen ihre VPN-Logs rückwirkend bis zum 12. September 5; Firmen mit Management-Server, deren Kiste ohnehin erreichbar war, durchforsten zwei Monate voller Artefakte 1.

Der Markt zahlte 141 Dollar für die Ruhe

Am 24. September überschritt die Aktie ihren 200-Tage-Durchschnitt von 134,13 Dollar und berührte 141,29 Dollar: ein Konzern im Wert von 13,92 Milliarden Dollar, gehandelt zu einem KGV von 13,95 4. Das Juni-Quartal brachte 673,6 Millionen Dollar Umsatz, 1,3 Prozent mehr als im Vorjahr, und übertraf beim EPS die Erwartungen: 2,55 Dollar statt 2,45 Dollar 4.

Der Umsatz wächst weiter, das operative Ergebnis sinkt seit vier Quartalen im Vorjahresvergleich

  • Umsatz ggü. Vorjahr (%)
  • Operatives Ergebnis ggü. Vorjahr (%)
-10%-5%0%5%10%Q3/25Q4/25Q1/26Q2/26-9.1%das Quartal vor der Woche derOffenlegung
Data
Umsatz ggü. Vorjahr (%)Operatives Ergebnis ggü. Vorjahr (%)
Q3/256.7%-8.9%
Q4/255.9%-8.4%
Q1/264.8%-5.3%
Q2/261.3%-9.1%
Veränderung gegenüber dem Vorjahr nach Kalenderquartal, September 2025 bis Juni 2026, laut Check Points Pflichtmitteilungen an die US-Börsenaufsicht SEC. Der Umsatz erreichte im Juni-Quartal 673,6 Millionen Dollar, das operative Ergebnis lag bei 185,1 Millionen Dollar.9

Die KI-Roadmap machte keine Pause

Während die Zero-Day-Lücke still lag, veröffentlichte das Unternehmen eine Zusammenfassung darüber, wie KI-Modelle aus ihrer eigenen Testisolierung ausbrechen 10 — und band die Cyber-Modelle Daybreak von OpenAI in Keystone ein, dieselbe Produktlinie für Sicherheitsmanagement, teils bereits im Produktiveinsatz 11. Keystone muss nun beantworten, ob es das Vertrauensmodell erbt, das gerade abgebrannt ist.

Check Point sagt, der Zugriff auf die Modelle sei beschränkt und ihre Ausgaben würden überprüft, bevor die Systeme handeln 11. Die Rechnung zum Schadensradius bleibt unverändert: „Wenn eine Konsole fünfzig Gateways verwaltet, ist ihre Kompromittierung fünfzigmal schlimmer als die eines einzelnen Gateways“, sagt Frank Dickson von Dickson Research 2.

Das Argument für die Prämie

Die Angriffe waren gezielt und trafen eine Handvoll Kunden, für jeden unterstützten Versionszweig liegen Fixes vor 13. Sicherheitsprodukte sind Software, und Software hat Fehler 2. 27 Analysten stufen die Aktie mit „Halten“ ein, bei einem Konsenskursziel von 148,74 Dollar — ein Achselzucken, kein Ausstieg 4.

Die Prämie bleibt vorerst bei Check Point und seinen Aktionären. Das Restrisiko liegt bei den Firmen auf den nicht mehr unterstützten Versionen R80 und R81: Dort gibt es keinen Hotfix zum Installieren, nur ein Upgrade, das ins Budget muss 16.

Den Grep beobachten, nicht den Ticker

Ein Patch schließt die Tür — er wirft nicht hinaus, wer im Juli durch sie gegangen ist 2. Verraten wird es durch das erste Unternehmen, das fündig wird. Die Aktie hat abgestimmt. Die Logs nicht.

How this brief was made

01Gathered & sourced369 channels · 2,130 articles▾

Agents swept 369 channels and ingested 2,130 articles, then de-duplicated and ranked them for signal.

02Verified & cross-validated11 claims · 38 data feeds▾
03Reviewed & edited1 human editor▾

One editor read the draft against the evidence, tuned the framing, and signed off before it shipped.

Become a contributor

Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.

Share

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio