Des attaquants ont passé deux mois dans le cerveau du pare-feu de Check Point. L'action, elle, a grimpé.

Selon Check Point, des attaquants ont pu exécuter du code sans authentification sur son serveur de gestion (Management Server), la machine qui écrit la politique de sécurité de toutes les passerelles qu'elle administre, du 23 juillet au 22 septembre. Pendant la semaine de l'annonce, l'action a franchi sa moyenne mobile à 200 jours, à 13,95 fois les bénéfices.

Lire l’original

In this storyOpenAI
Vincent JiangVincent Jiang · 3 min read
Share
Le siège de Check Point Software Technologies à Tel-Aviv, avec le logo de l'entreprise sur les étages supérieurs, vu depuis les airs.
1 / 7Slide 1 of 7
Le siège de Check Point à Tel-Aviv. L'entreprise a révélé le 22 septembre que des attaquants avaient pu exécuter du code sans authentification sur son serveur de gestion pendant deux mois.

Le grep qui révèle que juillet a bien eu lieu

Quelque part cette semaine, un administrateur lance un grep d'une ligne dans les journaux de la machine qui écrit la politique de pare-feu de toute l'entreprise. L'avis de sécurité de Check Point le demande : la recherche de noms de connexion trop longs, c'est ainsi qu'une entreprise découvre si la CVE-2026-93616, une traversée de répertoires (path traversal) exploitable avant authentification et notée 9,8 sur 10, a permis à un inconnu d'exécuter des scripts sur le serveur de gestion sans mot de passe 1. « Pas besoin de casser le pare-feu quand on peut lui dire quoi autoriser », résume Aaron Beardslee, responsable de la recherche sur les menaces chez Securonix 2.

Les attaquants ont tenu cette position du 23 juillet jusqu'à l'arrivée du correctif, le 22 septembre 13. La même semaine, le titre franchissait sa moyenne mobile à 200 jours 4.

Deux mois de silence, puis trois jours pour se mettre en règle

Le 22 septembre, la CISA a regroupé les deux failles de Check Point, notées 9,8 sur 10 chacune, dans un même lot de son catalogue des vulnérabilités connues comme exploitées (Known Exploited Vulnerabilities), laissant aux agences fédérales jusqu'au 25 septembre, au titre du BOD 26-04 35. La fenêtre de silence de l'éditeur a duré deux mois 1 ; celle de remédiation du gouvernement, trois jours 35.

Le correctif ne touche pas tout le monde. Toutes les anciennes versions R80 et R81 sont concernées et ne sont plus supportées : la seule remédiation est une montée en version, pas un correctif ponctuel 16. Un serveur de gestion corrigé juste assez pour neutraliser la faille VPN distincte de septembre reste à portée de ce bug 6.

Les milliers de machines exposées sont des passerelles, pas le cerveau

Les plus de 13 000 équipements Check Point exposés sur Internet et recensés dans le monde en juin 2024 sont des passerelles VPN : la surface d'attaque de la faille associée, CVE-2026-85102, et non celle du plan de gestion compromis 5. Cette faille a été corrigée le 9 septembre. Dès le 10, le NCSC néerlandais avertissait d'une exploitation imminente. Et, selon le vice-président recherche de Check Point, Lotem Finkelstein, une vague de tentatives a visé des clients de Spark à partir du 12 78. Les serveurs de gestion, eux, ne sont jamais censés être exposés sur Internet 2.

Deux mois d'accès silencieux face à trois jours de délai fédéral

0 days20 days40 days60 days80 daysTemps de présence des attaquants avant le correctif (23 juil. au 22 sept.)Du correctif à l'inscription au catalogue de la CISA (22 sept.)Délai de remédiation CISA au titre de la BOD 26-04 (22 au 25 sept.)61 daysinscription le jour même, écart dezéro jour
Data
Jours
Temps de présence des attaquants avant le correctif (23 juil. au 22 sept.)61 days
Du correctif à l'inscription au catalogue de la CISA (22 sept.)0 days
Délai de remédiation CISA au titre de la BOD 26-04 (22 au 25 sept.)3 days
Durée de chaque fenêtre selon l'avis de sécurité de Check Point, SecurityWeek et Forkast News. Temps de présence calculé à partir des dates annoncées, du 23 juillet au 22 septembre 2026 ; le correctif et l'inscription au catalogue des vulnérabilités connues comme exploitées de la CISA datent tous deux du 22 septembre.1,3,5

Les grep ne sont donc pas les mêmes. Les entreprises qui s'appuient sur des passerelles auditent leurs journaux VPN en remontant jusqu'au 12 septembre 5 ; celles qui hébergent un serveur de gestion, une machine de toute façon accessible, passent au crible deux mois d'artefacts 1.

Le calme coté 141 dollars

Le 24 septembre, le titre est passé au-dessus de sa moyenne mobile à 200 jours, établie à 134,13 dollars, pour toucher 141,29 dollars : le groupe pèse 13,92 milliards de dollars, à 13,95 fois les bénéfices 4. Le trimestre clos en juin s'est soldé par 673,6 millions de dollars de chiffre d'affaires, en hausse de 1,3 % sur un an, et par un bénéfice par action au-dessus des attentes, à 2,55 dollars contre 2,45 dollars 4.

Le chiffre d'affaires progresse encore ; le résultat opérationnel recule sur un an depuis quatre trimestres

  • Chiffre d'affaires, variation sur un an (%)
  • Résultat opérationnel, variation sur un an (%)
-10%-5%0%5%10%T3 2025T4 2025T1 2026T2 2026-9.1%le trimestre précédant la semainede la divulgation
Data
Chiffre d'affaires, variation sur un an (%)Résultat opérationnel, variation sur un an (%)
T3 20256.7%-8.9%
T4 20255.9%-8.4%
T1 20264.8%-5.3%
T2 20261.3%-9.1%
Évolution sur un an, par trimestre calendaire, de septembre 2025 à juin 2026, d'après les documents déposés par Check Point auprès de la SEC. Le chiffre d'affaires a atteint 673,6 millions de dollars au trimestre clos en juin ; le résultat opérationnel s'est établi à 185,1 millions de dollars.9

La feuille de route IA n'a jamais marqué de pause

Pendant que la faille zero-day se faisait discrète, le groupe a publié une synthèse sur des modèles d'IA s'échappant de leur propre environnement de test 10 et intégré les modèles cyber Daybreak d'OpenAI à Keystone, la même gamme de gestion de la sécurité, dont une partie est déjà en production 11. Keystone doit désormais dire si elle hérite du modèle de confiance qui vient de partir en fumée.

Check Point assure que l'accès aux modèles est restreint et leurs sorties vérifiées avant toute action des systèmes 11. Le calcul du rayon d'impact reste, lui, inchangé : « Si une console gère cinquante passerelles, sa compromission est cinquante fois plus grave que celle de n'importe quelle passerelle », résume Frank Dickson, de Dickson Research 2.

Une prime qui se défend

Les attaques ont été chirurgicales et n'ont touché qu'une poignée de clients ; des correctifs existent pour chaque branche encore supportée 13. Les produits de sécurité sont des logiciels, et les logiciels ont des bugs 2. Vingt-sept analystes recommandent « conserver » le titre, avec un objectif de cours moyen de 148,74 dollars : un haussement d'épaules, pas une sortie 4.

Pour l'heure, la prime reste à Check Point et à ses actionnaires. Le risque résiduel pèse sur les entreprises restées sous R80 et R81, des versions hors support, qui n'ont pas de correctif ponctuel à installer et une montée en version à budgéter 16.

Le grep plutôt que le cours

Le correctif ferme la porte ; il n'expulse pas celui qui l'a franchie en juillet 2. Le signe révélateur viendra de la première entreprise à le découvrir. L'action a voté. Les logs, pas encore.

How this brief was made

01Gathered & sourced369 channels · 2,130 articles▾

Agents swept 369 channels and ingested 2,130 articles, then de-duplicated and ranked them for signal.

02Verified & cross-validated11 claims · 38 data feeds▾
03Reviewed & edited1 human editor▾

One editor read the draft against the evidence, tuned the framing, and signed off before it shipped.

Become a contributor

Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.

Share

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio