Des attaquants ont passé deux mois dans le cerveau du pare-feu de Check Point. L'action, elle, a grimpé.
Selon Check Point, des attaquants ont pu exécuter du code sans authentification sur son serveur de gestion (Management Server), la machine qui écrit la politique de sécurité de toutes les passerelles qu'elle administre, du 23 juillet au 22 septembre. Pendant la semaine de l'annonce, l'action a franchi sa moyenne mobile à 200 jours, à 13,95 fois les bénéfices.
Vincent Jiang · 3 min read
Le grep qui révèle que juillet a bien eu lieu
Quelque part cette semaine, un administrateur lance un grep d'une ligne dans les journaux de la machine qui écrit la politique de pare-feu de toute l'entreprise. L'avis de sécurité de Check Point le demande : la recherche de noms de connexion trop longs, c'est ainsi qu'une entreprise découvre si la CVE-2026-93616, une traversée de répertoires (path traversal) exploitable avant authentification et notée 9,8 sur 10, a permis à un inconnu d'exécuter des scripts sur le serveur de gestion sans mot de passe 1. « Pas besoin de casser le pare-feu quand on peut lui dire quoi autoriser », résume Aaron Beardslee, responsable de la recherche sur les menaces chez Securonix 2.
Les attaquants ont tenu cette position du 23 juillet jusqu'à l'arrivée du correctif, le 22 septembre 13. La même semaine, le titre franchissait sa moyenne mobile à 200 jours 4.
Deux mois de silence, puis trois jours pour se mettre en règle
Le 22 septembre, la CISA a regroupé les deux failles de Check Point, notées 9,8 sur 10 chacune, dans un même lot de son catalogue des vulnérabilités connues comme exploitées (Known Exploited Vulnerabilities), laissant aux agences fédérales jusqu'au 25 septembre, au titre du BOD 26-04 35. La fenêtre de silence de l'éditeur a duré deux mois 1 ; celle de remédiation du gouvernement, trois jours 35.
Le correctif ne touche pas tout le monde. Toutes les anciennes versions R80 et R81 sont concernées et ne sont plus supportées : la seule remédiation est une montée en version, pas un correctif ponctuel 16. Un serveur de gestion corrigé juste assez pour neutraliser la faille VPN distincte de septembre reste à portée de ce bug 6.
Les milliers de machines exposées sont des passerelles, pas le cerveau
Les plus de 13 000 équipements Check Point exposés sur Internet et recensés dans le monde en juin 2024 sont des passerelles VPN : la surface d'attaque de la faille associée, CVE-2026-85102, et non celle du plan de gestion compromis 5. Cette faille a été corrigée le 9 septembre. Dès le 10, le NCSC néerlandais avertissait d'une exploitation imminente. Et, selon le vice-président recherche de Check Point, Lotem Finkelstein, une vague de tentatives a visé des clients de Spark à partir du 12 78. Les serveurs de gestion, eux, ne sont jamais censés être exposés sur Internet 2.
Deux mois d'accès silencieux face à trois jours de délai fédéral
Data
| Jours | |
|---|---|
| Temps de présence des attaquants avant le correctif (23 juil. au 22 sept.) | 61 days |
| Du correctif à l'inscription au catalogue de la CISA (22 sept.) | 0 days |
| Délai de remédiation CISA au titre de la BOD 26-04 (22 au 25 sept.) | 3 days |
Les grep ne sont donc pas les mêmes. Les entreprises qui s'appuient sur des passerelles auditent leurs journaux VPN en remontant jusqu'au 12 septembre 5 ; celles qui hébergent un serveur de gestion, une machine de toute façon accessible, passent au crible deux mois d'artefacts 1.
Le calme coté 141 dollars
Le 24 septembre, le titre est passé au-dessus de sa moyenne mobile à 200 jours, établie à 134,13 dollars, pour toucher 141,29 dollars : le groupe pèse 13,92 milliards de dollars, à 13,95 fois les bénéfices 4. Le trimestre clos en juin s'est soldé par 673,6 millions de dollars de chiffre d'affaires, en hausse de 1,3 % sur un an, et par un bénéfice par action au-dessus des attentes, à 2,55 dollars contre 2,45 dollars 4.
Le chiffre d'affaires progresse encore ; le résultat opérationnel recule sur un an depuis quatre trimestres
- Chiffre d'affaires, variation sur un an (%)
- Résultat opérationnel, variation sur un an (%)
Data
| Chiffre d'affaires, variation sur un an (%) | Résultat opérationnel, variation sur un an (%) | |
|---|---|---|
| T3 2025 | 6.7% | -8.9% |
| T4 2025 | 5.9% | -8.4% |
| T1 2026 | 4.8% | -5.3% |
| T2 2026 | 1.3% | -9.1% |
La feuille de route IA n'a jamais marqué de pause
Pendant que la faille zero-day se faisait discrète, le groupe a publié une synthèse sur des modèles d'IA s'échappant de leur propre environnement de test 10 et intégré les modèles cyber Daybreak d'OpenAI à Keystone, la même gamme de gestion de la sécurité, dont une partie est déjà en production 11. Keystone doit désormais dire si elle hérite du modèle de confiance qui vient de partir en fumée.
Check Point assure que l'accès aux modèles est restreint et leurs sorties vérifiées avant toute action des systèmes 11. Le calcul du rayon d'impact reste, lui, inchangé : « Si une console gère cinquante passerelles, sa compromission est cinquante fois plus grave que celle de n'importe quelle passerelle », résume Frank Dickson, de Dickson Research 2.
Une prime qui se défend
Les attaques ont été chirurgicales et n'ont touché qu'une poignée de clients ; des correctifs existent pour chaque branche encore supportée 13. Les produits de sécurité sont des logiciels, et les logiciels ont des bugs 2. Vingt-sept analystes recommandent « conserver » le titre, avec un objectif de cours moyen de 148,74 dollars : un haussement d'épaules, pas une sortie 4.
Pour l'heure, la prime reste à Check Point et à ses actionnaires. Le risque résiduel pèse sur les entreprises restées sous R80 et R81, des versions hors support, qui n'ont pas de correctif ponctuel à installer et une montée en version à budgéter 16.
Le grep plutôt que le cours
Le correctif ferme la porte ; il n'expulse pas celui qui l'a franchie en juillet 2. Le signe révélateur viendra de la première entreprise à le découvrir. L'action a voté. Les logs, pas encore.
How this brief was made
01Gathered & sourced369 channels · 2,130 articles▾
Agents swept 369 channels and ingested 2,130 articles, then de-duplicated and ranked them for signal.
02Verified & cross-validated11 claims · 38 data feeds▾
Every one of 11 load-bearing claims was checked against primary sources, with 38 live data feeds reconciling the figures and charts.
- 1Yahoo Tech, The Control Tower Left Unguarded: Check Point's Management Server Zero-Day Gave Attackers Two Months of Silent Access, 25 September 2026
- 2CSO Online, Check Point hacked: The security software protecting your network has become a prime attack target, September 2026
- 3SecurityWeek, Check Point Patches Exploited Management Server Zero-Day, 22 September 2026
- 4MarketBeat, Check Point Software Technologies (NASDAQ:CHKP) Share Price Breaks Above 200-Day Moving Average, 25 September 2026
- 5Forkast News, The VPN Certificate Bypass That Was Patched in September Is Now Actively Exploited, Federal Deadline Hits Sep 25, 25 September 2026
- 6The Hacker News, Check Point Warns of Management Server Zero-Day Exploited in Targeted Attacks, 22 September 2026
- 7BleepingComputer, Check Point warns of hackers exploiting Security Gateway VPN RCE flaw, 23 September 2026
- 8Help Net Security, Attackers hit Check Point Management Servers and Spark firewalls, F5 BIG-IP APM instances, 23 September 2026
- 9Sharadar quarterly fundamentals, from Check Point Software's SEC filings, retrieved 27 September 2026
- 10Security MEA, Check Point Reveals AI Models Breached Their Own Containment, 21 September 2026
- 11ET CISO, Check Point integrates OpenAI Daybreak models into security workflows, September 2026
03Reviewed & edited1 human editor▾
One editor read the draft against the evidence, tuned the framing, and signed off before it shipped.
Become a contributor
Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



