CVE-2026-50751

Crítica9.3Publicada el 8 de junio de 2026

Una debilidad de flujo lógico en la validación de certificados de Remote Access y Mobile Access en el intercambio de claves IKEv1 obsoleto permite a un atacante remoto no autenticado omitir la autenticación de usuario y establecer una conexión VPN de acceso remoto sin una contraseña de usuario válida.

Explotada activamente

  • En el catálogo CISA de vulnerabilidades explotadas desde el 8 jun 2026
  • Las agencias federales de EE. UU. deben corregirla antes del 11 jun 2026 (BOD 22-01)
  • Atacada el mismo día de la divulgación
  • Confirmada por sensores, no solo por informes
  • Utilizada en campañas de ransomware

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Fuente: CISA KEV · 4 sept 2026 10 ago 2026 30 jul 2026 22 jul 2026 20 jul 2026 18 jul 2026

Puntuación CVSS9.3 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Tipo de debilidad (CWE)CWE-287
Fabricantescheckpoint

Productos afectados

FabricantesProductoVersiones
checkpointgaia os< r81.20
checkpointgaia embedded< r81.10.17
checkpointquantum spark 1530-
checkpointquantum spark 1550-
checkpointquantum spark 1570-
checkpointquantum spark 1570r-
checkpointquantum spark 1590-
checkpointquantum spark 1595r-
checkpointquantum spark 1600-
checkpointquantum spark 1800-
checkpointquantum spark 1900-
checkpointquantum spark 2000-
checkpointquantum spark 1535-
checkpointquantum spark 1555-
checkpointquantum spark 1575-
checkpointquantum spark 1575r-
checkpointquantum spark 2530-
checkpointquantum spark 2550-
checkpointquantum spark 2560-
checkpointquantum spark 2570-
checkpointquantum spark 2580-
checkpointquantum spark 2590-

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE