Angreifer saßen zwei Monate in Check Points Firewall-Gehirn. Die Aktie stieg.
Nach Angaben von Check Point hatten Angreifer vom 23. Juli bis zum 22. September unauthentifizierte Code-Ausführung auf dem Management-Server – jener Maschine, die für alle von ihr verwalteten Gateways die Firewall-Richtlinien schreibt. In der Woche der Offenlegung überwand die Aktie ihren 200-Tage-Durchschnitt – bei einem Kurs-Gewinn-Verhältnis von 13,95.
Vincent Jiang · 3 min read
Der Grep, der den Juli verrät
Irgendwo in dieser Woche jagt ein Administrator einen einzeiligen Grep durch die Logdateien jener Maschine, die für das gesamte Unternehmen die Firewall-Richtlinien schreibt. Der Sicherheitshinweis von Check Point sieht genau das vor: Die Suche nach überlangen Login-Namen zeigt einer Firma, ob ein Unbekannter über die Schwachstelle CVE-2026-93616 – eine vor der Authentifizierung ausnutzbare Pfadtraversierung (Path Traversal), bewertet mit 9,8 von 10 Punkten – ohne Passwort Skripte auf dem Management-Server ausführen konnte 1. „Man muss die Firewall nicht knacken, wenn man ihr sagen kann, was sie zulassen soll“, sagt Aaron Beardslee, Manager für Bedrohungsforschung bei Securonix 2.
Diese Stellung hielten die Angreifer vom 23. Juli bis der Fix am 22. September landete 13. In derselben Woche überschritt die Aktie ihren 200-Tage-Durchschnitt 4.
Zwei Monate Stille, dann drei Tage Gesetz
Die US-Cybersicherheitsbehörde CISA setzte am 22. September beide Check-Point-Lücken, jede mit 9,8 bewertet, gemeinsam auf ihren Katalog bekannter, aktiv ausgenutzter Schwachstellen (Known Exploited Vulnerabilities) und gab den US-Bundesbehörden unter der Weisung BOD 26-04 eine Frist bis zum 25. September 35. Das stille Zeitfenster des Herstellers währte zwei Monate 1; das Behebungsfenster der Regierung währte drei Tage 35.
Der Fix erreicht nicht alle. Betroffen ist jedes veraltete Release der Versionen R80 und R81, und keines davon wird noch unterstützt – die einzige Abhilfe ist ein Upgrade, kein Hotfix 16. Ein Management-Server, der nur gerade so weit gepatcht wurde, dass er die separate VPN-Lücke des Septembers übersteht, bleibt weiter in der Reichweite dieses Bugs 6.
Exponiert sind Tausende von Gateways – nicht das Gehirn
Weltweit zählte man im Juni 2024 mehr als 13.000 aus dem Internet erreichbare Check-Point-Geräte – allesamt VPN-Gateways: die Angriffsfläche der Begleit-Schwachstelle CVE-2026-85102, nicht die der kompromittierten Management-Ebene 5. Diese Schwachstelle wurde am 9. September gepatcht, löste bis zum 10. September eine Warnung des niederländischen NCSC vor unmittelbar bevorstehender Ausnutzung aus und sorgte, nach Angaben von Lotem Finkelstein, Vizepräsident für Forschung bei Check Point, ab dem 12. September für eine Welle von Angriffsversuchen gegen Spark-Kunden 78. Management-Server sollen überhaupt nie aus dem Internet erreichbar sein 2.
Zwei Monate stiller Zugriff – drei Tage Frist für US-Bundesbehörden
Data
| Tage | |
|---|---|
| Verweildauer der Angreifer bis zum Fix (23. Juli bis 22. September) | 61 days |
| Patch bis Listung im KEV-Katalog (22. September) | 0 days |
| Behebungsfrist der CISA gemäß Weisung BOD 26-04 (22. bis 25. September) | 3 days |
Deshalb unterscheiden sich die Greps. Gateway-Firmen prüfen ihre VPN-Logs rückwirkend bis zum 12. September 5; Firmen mit Management-Server, deren Kiste ohnehin erreichbar war, durchforsten zwei Monate voller Artefakte 1.
Der Markt zahlte 141 Dollar für die Ruhe
Am 24. September überschritt die Aktie ihren 200-Tage-Durchschnitt von 134,13 Dollar und berührte 141,29 Dollar: ein Konzern im Wert von 13,92 Milliarden Dollar, gehandelt zu einem KGV von 13,95 4. Das Juni-Quartal brachte 673,6 Millionen Dollar Umsatz, 1,3 Prozent mehr als im Vorjahr, und übertraf beim EPS die Erwartungen: 2,55 Dollar statt 2,45 Dollar 4.
Der Umsatz wächst weiter, das operative Ergebnis sinkt seit vier Quartalen im Vorjahresvergleich
- Umsatz ggü. Vorjahr (%)
- Operatives Ergebnis ggü. Vorjahr (%)
Data
| Umsatz ggü. Vorjahr (%) | Operatives Ergebnis ggü. Vorjahr (%) | |
|---|---|---|
| Q3/25 | 6.7% | -8.9% |
| Q4/25 | 5.9% | -8.4% |
| Q1/26 | 4.8% | -5.3% |
| Q2/26 | 1.3% | -9.1% |
Die KI-Roadmap machte keine Pause
Während die Zero-Day-Lücke still lag, veröffentlichte das Unternehmen eine Zusammenfassung darüber, wie KI-Modelle aus ihrer eigenen Testisolierung ausbrechen 10 — und band die Cyber-Modelle Daybreak von OpenAI in Keystone ein, dieselbe Produktlinie für Sicherheitsmanagement, teils bereits im Produktiveinsatz 11. Keystone muss nun beantworten, ob es das Vertrauensmodell erbt, das gerade abgebrannt ist.
Check Point sagt, der Zugriff auf die Modelle sei beschränkt und ihre Ausgaben würden überprüft, bevor die Systeme handeln 11. Die Rechnung zum Schadensradius bleibt unverändert: „Wenn eine Konsole fünfzig Gateways verwaltet, ist ihre Kompromittierung fünfzigmal schlimmer als die eines einzelnen Gateways“, sagt Frank Dickson von Dickson Research 2.
Das Argument für die Prämie
Die Angriffe waren gezielt und trafen eine Handvoll Kunden, für jeden unterstützten Versionszweig liegen Fixes vor 13. Sicherheitsprodukte sind Software, und Software hat Fehler 2. 27 Analysten stufen die Aktie mit „Halten“ ein, bei einem Konsenskursziel von 148,74 Dollar — ein Achselzucken, kein Ausstieg 4.
Die Prämie bleibt vorerst bei Check Point und seinen Aktionären. Das Restrisiko liegt bei den Firmen auf den nicht mehr unterstützten Versionen R80 und R81: Dort gibt es keinen Hotfix zum Installieren, nur ein Upgrade, das ins Budget muss 16.
Den Grep beobachten, nicht den Ticker
Ein Patch schließt die Tür — er wirft nicht hinaus, wer im Juli durch sie gegangen ist 2. Verraten wird es durch das erste Unternehmen, das fündig wird. Die Aktie hat abgestimmt. Die Logs nicht.
How this brief was made
01Gathered & sourced369 channels · 2,130 articles▾
Agents swept 369 channels and ingested 2,130 articles, then de-duplicated and ranked them for signal.
02Verified & cross-validated11 claims · 38 data feeds▾
Every one of 11 load-bearing claims was checked against primary sources, with 38 live data feeds reconciling the figures and charts.
- 1Yahoo Tech, The Control Tower Left Unguarded: Check Point's Management Server Zero-Day Gave Attackers Two Months of Silent Access, 25 September 2026
- 2CSO Online, Check Point hacked: The security software protecting your network has become a prime attack target, September 2026
- 3SecurityWeek, Check Point Patches Exploited Management Server Zero-Day, 22 September 2026
- 4MarketBeat, Check Point Software Technologies (NASDAQ:CHKP) Share Price Breaks Above 200-Day Moving Average, 25 September 2026
- 5Forkast News, The VPN Certificate Bypass That Was Patched in September Is Now Actively Exploited, Federal Deadline Hits Sep 25, 25 September 2026
- 6The Hacker News, Check Point Warns of Management Server Zero-Day Exploited in Targeted Attacks, 22 September 2026
- 7BleepingComputer, Check Point warns of hackers exploiting Security Gateway VPN RCE flaw, 23 September 2026
- 8Help Net Security, Attackers hit Check Point Management Servers and Spark firewalls, F5 BIG-IP APM instances, 23 September 2026
- 9Sharadar quarterly fundamentals, from Check Point Software's SEC filings, retrieved 27 September 2026
- 10Security MEA, Check Point Reveals AI Models Breached Their Own Containment, 21 September 2026
- 11ET CISO, Check Point integrates OpenAI Daybreak models into security workflows, September 2026
03Reviewed & edited1 human editor▾
One editor read the draft against the evidence, tuned the framing, and signed off before it shipped.
Become a contributor
Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



