Check Point corrige dos fallos críticos en certificados VPN que permiten ejecución remota de código sin autenticación
Vulnerabilidades

Imagen ilustrativa generada con IA

Check Point corrige dos fallos críticos en certificados VPN que permiten ejecución remota de código sin autenticación

Check Point corrige dos fallos críticos en certificados VPN (RCE sin autenticación, CVSS 9,8). Afecta R81.20, R82, R82.10. Live Patch disponible.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Check Point reveló dos vulnerabilidades críticas en el procesamiento de certificados el 9 de septiembre de 2026 y ese mismo día comenzó a distribuir las protecciones. Ambos fallos tienen una puntuación CVSS de 9,8 y podrían permitir a atacantes no autenticados ejecutar código de forma remota en los sistemas de seguridad afectados.

La compañía afirma que la explotación requiere «condiciones específicas», pero no ha explicado cuáles son. Check Point descubrió ambas vulnerabilidades internamente y no ha encontrado indicios de ataques que las exploten.

No se han publicado indicadores de compromiso.

Dos fallos en certificados exponen las pasarelas y los sistemas de gestión

La primera vulnerabilidad, CVE-2026-85102, se debe a una validación insuficiente de la confianza del certificado durante la negociación de la VPN. Si se explota con éxito, puede provocar la ejecución remota de código sin autenticación en un Check Point Security Gateway.

La segunda, CVE-2026-85103, es un desbordamiento de búfer en el heap en el código que decodifica la estructura ASN.1 de un certificado VPN. Afecta a los sistemas Quantum Security Management y Quantum Security Gateway y también puede dar lugar a la ejecución remota de código sin autenticación.

Ambas vulnerabilidades tienen los siguientes datos de gravedad:

  • Puntuación CVSS: 9,8
  • Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Ese vector describe un ataque accesible desde la red que no requiere privilegios ni interacción del usuario y que puede tener efectos totales sobre la confidencialidad, la integridad y la disponibilidad. Check Point asignó los identificadores y las puntuaciones. No se han publicado clasificaciones CWE para ninguna de las dos vulnerabilidades.

Las vías técnicas son distintas. CVE-2026-85102 tiene que ver con si la pasarela establece correctamente la confianza en un certificado presentado durante la negociación de la VPN. CVE-2026-85103, en cambio, apunta al manejo de memoria mientras el sistema analiza los datos del certificado codificados con ASN.1.

Es posible que este último no se limite a sistemas con el blade de software VPN habilitado. Un empleado de Check Point dijo a los clientes que el procesamiento de certificados podría exponer, en teoría, un entorno donde haya certificados VPN presentes, incluso si el propio blade está desactivado.

Check Point no ha revelado si un atacante necesita una interfaz VPN accesible, una cadena de certificados configurada de forma especial u otro requisito previo específico de la implantación. Tampoco ha publicado código de prueba de concepto ni detalles a nivel de paquete.

Las compilaciones R81.20, R82 y R82.10 están afectadas

Los registros de Check Point indican la misma lista de versiones afectadas para ambas vulnerabilidades:

Rama de producto Nivel de Jumbo Hotfix afectado
R82.10 Take 43 o inferior
R82 Take 125 o inferior
R81.20 Take 165 o inferior

Estos números identifican las versiones afectadas, no las primeras compilaciones de Jumbo Hotfix corregidas. Check Point no ha especificado qué Take de Jumbo Hotfix contienen las correcciones permanentes.

Los registros cubren únicamente esas tres ramas Quantum. No ofrecen información de versiones para lanzamientos anteriores ni para otras familias de productos.

Un aviso del Centro Canadiense de Ciberseguridad mencionó un grupo más amplio de productos sin identificar las versiones afectadas:

  • Security Gateway
  • Security Management Server
  • Spark Firewall con VPN de sitio a sitio o de acceso remoto
  • Spark Firewall sin esa condición de VPN declarada

Las entradas duplicadas de Spark Firewall dejan poco clara la exposición del producto. Check Point no ha identificado qué modelos, versiones de firmware o modos de implantación de Spark son vulnerables. Las versiones de Security Management Server tampoco se concretan fuera de la información de la rama Quantum.

Esta laguna es especialmente relevante para los usuarios de R81.10. Dos clientes que utilizan esa rama señalaron que no tenían disponible ni un Jumbo Hotfix ni un Live Patch, por lo que solo les quedaba la vía de mitigación del aviso.

El Live Patch se está desplegando, pero las compilaciones con la corrección permanente siguen sin especificarse

Check Point ofrece dos vías de corrección mediante los avisos sk1000117 y sk1000118.

La primera es Check Point Live Patch, cuyo despliegue comenzó el 9 de septiembre de 2026. Los sistemas que utilizan el servicio deberían recibir la protección automáticamente a medida que el despliegue llegue a ellos.

Un empleado de Check Point afirmó que el Live Patch podía instalarse sobre cualquier nivel de Jumbo Hotfix en R81.20, R82.00 y R82.10. Esas fueron las únicas versiones incluidas en esa declaración. El uso de R82.00 difiere de la denominación R82 de la tabla de versiones afectadas y no se facilitó ninguna aclaración adicional.

La segunda opción es instalar el último Jumbo Hotfix para la versión desplegada una vez que Check Point lo ponga a disposición. Como la compañía no ha indicado el primer Take corregido de cada rama, los administradores no deben asumir que basta con superar ligeramente los umbrales afectados sin consultar el aviso correspondiente.

Los usuarios sin un parche disponible se enfrentan a una orientación menos clara. Un cliente de R81.10 señaló que la mitigación parecía requerir desactivar reglas VPN implícitas, pero no explicó qué líneas de configuración había que cambiar. Otro preguntó cómo aplicar la mitigación sin interrumpir a los usuarios remotos. Ninguna de las dos preguntas recibió respuesta.

Por tanto, los administradores deberían priorizar el Live Patch donde sea compatible y supervisar los avisos sk1000117 y sk1000118 para obtener información específica de cada rama sobre los Jumbo Hotfix. Los cambios en las reglas VPN implícitas deben probarse con cuidado, porque podrían interrumpir la conectividad de acceso remoto o de sitio a sitio.

Los clientes informan de retrasos en las actualizaciones y de enlaces de aviso rotos

El despliegue inicial no fue uniforme. Cinco cuentas de clientes distintas informaron de que sus pasarelas seguían en el Take 17 o el Take 18 del paquete de actualización de seguridad urgente el día del anuncio.

Un registro de actualización mostraba el Take 18 instalado el 1 de septiembre de 2026, sin que se viera ningún paquete posterior. Esto no demuestra que el sistema siguiera siendo vulnerable, pero muestra por qué los administradores deben verificar el estado real del parche en lugar de asumir que la distribución automática se ha completado.

Varios clientes también dijeron que los enlaces de descarga de los dos avisos de seguridad no funcionaban. El personal de Check Point respondió que los enlaces se habían probado correctamente, aunque un cliente informó más tarde de fallos en dos navegadores. El enlace correspondiente del artículo del Live Patch, al parecer, seguía funcionando.

Las organizaciones que utilicen el despliegue automático deben confirmar que la protección correspondiente está instalada en todas las pasarelas y servidores de gestión. Un servicio Live Patch configurado no equivale a un despliegue completado.

No se conoce explotación, pero los defensores no tienen indicadores de compromiso publicados

Check Point afirma que no ha visto explotación externa de ninguna de las dos vulnerabilidades. La compañía no ha publicado indicadores de compromiso y explica que estos se aplican cuando se ha observado un exploit y una actividad de ataque asociada.

En consecuencia, no hay direcciones IP, hashes de archivos, nombres de procesos, patrones de registro ni firmas de red proporcionados por el fabricante para que los defensores puedan buscar. La ausencia de indicadores de compromiso no debe interpretarse como una prueba de que un equipo expuesto a internet sea seguro.

También se desconoce si aplicar un Live Patch o un Jumbo Hotfix eliminaría el acceso ya obtenido por un atacante. El parche cierra la vía vulnerable, pero Check Point no ha dicho que la corrección realice restablecimientos de credenciales, invalidación de sesiones, comprobaciones de persistencia o recopilación forense.

El estado en el catálogo Known Exploited Vulnerabilities de CISA de CVE-2026-85102 y CVE-2026-85103 no está disponible en los registros publicados. Por tanto, no hay una fecha de entrada confirmada en el KEV ni un plazo federal de corrección para ninguno de los dos nuevos identificadores.

Los fallos anteriores de Check Point sí fueron explotados activamente

Estas revelaciones llegan después de dos vulnerabilidades anteriores de Check Point, de autenticación y validación de certificados, que entraron en el catálogo KEV de CISA.

CVE-2026-50751, con una puntuación de 9,3, afecta a la validación de certificados en flujos obsoletos de IKEv1 Remote Access y Mobile Access. Permite a un atacante no autenticado eludir la autenticación por contraseña y establecer una conexión VPN de acceso remoto.

CISA la añadió al catálogo KEV el 8 de junio de 2026, con un plazo de corrección hasta el 11 de junio de 2026 para las agencias federales de Estados Unidos. La vulnerabilidad se ha utilizado en campañas de ransomware. CISA ordenó a las organizaciones aplicar las mitigaciones del fabricante, seguir la guía de nube BOD 22-01 aplicable o dejar de utilizar los productos afectados cuando no hubiera mitigación disponible.

CVE-2026-16232, con una puntuación de 9,8, permite a un atacante no autenticado obtener un token de aplicación SmartConsole y autenticarse con privilegios administrativos completos. La explotación remota requiere acceso a internet al Management Server y una configuración que no restrinja los Trusted Clients.

CISA añadió ese fallo al KEV el 22 de julio de 2026 y fijó un plazo federal de corrección hasta el 25 de julio de 2026. Check Point reconoció que la explotación afectó a un número muy reducido de clientes. CISA exigió aplicar las mitigaciones del fabricante junto con el parcheo basado en riesgos BOD 26-04 y la guía de triaje forense.

CVE-2026-85103 vuelve a afectar a la funcionalidad de Security Management Server, lo que sitúa la última revelación dentro de una serie reciente de debilidades de Check Point de alto impacto, más que como un fallo aislado de la pasarela. Sin embargo, a diferencia de esos casos anteriores, las dos nuevas vulnerabilidades no tienen por el momento explotación reportada ni indicadores de compromiso accionables.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosCheck PointVPNRCEvulnerabilidadparchecertificadosR81.20R82
Volver al inicio