Los ataques activos convierten las vulnerabilidades de VPN y gestión de Check Point en una prioridad inmediata de parcheo
Check Point confirma explotación activa de CVE-2026-85102 y CVE-2026-93616 en VPN y gestión. CISA exige parchear antes del 25 de septiembre de 2026.
Imagen ilustrativa generada con IA
Check Point ha confirmado la explotación de dos vulnerabilidades críticas no autenticadas que afectan a los security gateways, los firewalls Spark y la infraestructura de gestión. Ambas vulnerabilidades tienen una puntuación CVSS v3 de 9,8 y pueden permitir la ejecución de código controlado por el atacante.
El primer problema, CVE-2026-85102, compromete la negociación de certificados VPN en Security Gateways. El segundo, CVE-2026-93616, aprovecha un path traversal y la carga de archivos para ejecutar scripts arbitrarios en sistemas de gestión.
CISA añadió ambas vulnerabilidades a su catálogo de vulnerabilidades explotadas conocidas el 22 de septiembre de 2026. Las agencias civiles federales de Estados Unidos deben corregirlas y realizar un análisis forense preliminar antes del 25 de septiembre de 2026.
Dos vías de preautenticación hacia la infraestructura perimetral
CVE-2026-85102 es una vulnerabilidad de validación incorrecta de certificados en la gestión de VPN de Check Point. Afecta a los productos Security Gateway y Spark Firewall configurados para Site-to-Site VPN o Remote Access VPN.
Durante la negociación de la VPN, el software afectado no establece correctamente la confianza en el certificado presentado. Un atacante remoto no autenticado puede aprovechar este fallo para ejecutar código arbitrario en un Security Gateway.
El problema está clasificado como CWE-295, Improper Certificate Validation. Su vector CVSS es:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Esta evaluación describe un ataque accesible a través de la red, de baja complejidad, que no requiere privilegios previos ni interacción del usuario. Una explotación exitosa puede afectar a la confidencialidad, integridad y disponibilidad del gateway.
CVE-2026-93616 ofrece una vía independiente hacia la infraestructura de gestión de Check Point. Se trata de una vulnerabilidad de path traversal previa a la autenticación, clasificada como CWE-22, que permite al atacante cargar y ejecutar scripts arbitrarios.
El servicio web de Management afectado también puede exponer rutas para la ejecución de scripts y la carga de clases Java. CISA identifica las siguientes familias de productos afectados:
- Check Point Security Management Server
- Check Point Multi-Domain Security Management Server
- Check Point Log Server
- Check Point Multi-Domain Log Server
- Check Point SmartEvent
CVE-2026-93616 tiene la misma puntuación CVSS de 9,8 y el mismo vector que la vulnerabilidad de VPN. En la información disponible no se han divulgado las versiones exactas de software afectadas ni las versiones corregidas de los productos de gestión.
La explotación afecta a gateways, clientes de Spark y servidores de gestión
Check Point afirma que CVE-2026-93616 se explota como zero-day desde el 23 de julio de 2026. Esto significa que los atacantes abusaban de la vulnerabilidad de gestión antes de que hubiera una solución disponible de forma generalizada o de que el problema se tratara públicamente como un fallo conocido.
Por separado, la compañía observó una oleada de intentos de explotación contra clientes de Spark a partir del 12 de septiembre de 2026. Esta actividad estaba dirigida contra CVE-2026-85102 y pasaba por proveedores de VPN, proxies y otros servicios de anonimización destinados a ocultar su origen.
El Nationaal Cyber Security Centrum neerlandés había advertido sobre la vulnerabilidad de Security Gateway el 10 de septiembre de 2026. Recomendó a los clientes instalar las actualizaciones de seguridad disponibles, ya que se esperaba una explotación inminente.
Check Point identificó tres cadenas de sujeto de certificado durante la actividad maliciosa contra la VPN:
CN=vpn,OU=users,O=global
CN=vpn-user,OU=users,O=global
CN=vpnuser,OU=users,O=global
Los administradores deben tratar estas cadenas como indicios para la búsqueda de amenazas, no como pruebas definitivas ni como una lista completa de bloqueo. Check Point ha advertido que los atacantes pueden utilizar otros sujetos de certificado.
El uso de nombres genéricos también limita su valor como indicadores independientes. Los equipos de defensa deben correlacionar las coincidencias con los registros de negociación de VPN, la infraestructura de origen, la actividad de los procesos, los cambios de configuración y otras evidencias del gateway afectado.
En los sistemas de gestión, la búsqueda debe abarcar cargas inesperadas de scripts, carga de clases Java y solicitudes o ejecuciones anómalas asociadas al servicio web de Management. No se han divulgado nombres de archivos maliciosos, hashes, direcciones de origen ni atribución específica de los atacantes.
CISA exige la corrección y el análisis forense preliminar antes del 25 de septiembre
CISA incluyó ambas vulnerabilidades en el catálogo de vulnerabilidades explotadas conocidas el 22 de septiembre de 2026. Su inclusión confirma que la explotación no es meramente teórica.
Para CVE-2026-85102 y CVE-2026-93616, el catálogo registra los siguientes requisitos operativos:
- Fecha límite de corrección para las agencias civiles federales: 25 de septiembre de 2026
- Análisis forense preliminar conforme a BOD 26-04: obligatorio
- Uso conocido en campañas de ransomware: desconocido
- Acción requerida: aplicar las mitigaciones de Check Point siguiendo BOD 26-04 y los requisitos de CISA para el análisis forense preliminar
Las organizaciones deben evaluar la exposición a Internet de cada activo afectado. En el caso de los servicios en la nube, deben seguir las directrices correspondientes de BOD 26-04; si no existe ninguna mitigación disponible, CISA recomienda dejar de utilizar el producto.
El requisito de análisis es importante porque la instalación del parche cierra la vía vulnerable, pero no permite determinar si un atacante ya la utilizó. Los sistemas expuestos durante los periodos de explotación documentados requieren una investigación además de la corrección.
Versiones corregidas para gateways y Spark
Para CVE-2026-85102, Check Point recomienda instalar LivePatch Take 26 en los Security Gateways compatibles que ejecuten:
- R81.20
- R82
- R82.10
Los clientes que no utilicen LivePatch deben implementar uno de estos niveles de Jumbo Hotfix, o una versión posterior:
| Rama de software | Take corregido |
|---|---|
| R81.20 | Take 166 |
| R82 | Take 126 |
| R82.10 | Take 44 |
| R81.10 | Take 190 |
Los firewalls Spark deben actualizarse a una de las siguientes versiones o a una posterior:
- R82.00.10 Build 2325
- R81.10.17 Build 4968
Los administradores pueden comprobar si LivePatch está activo ejecutando el siguiente comando en modo experto en el Security Gateway:
cpinfo -y CPupdates
La instalación de un paquete LivePatch offline anterior no es suficiente en todos los casos. Check Point afirma que los clientes que utilicen uno de estos paquetes también pueden necesitar Take 26 para obtener una protección completa.
Para CVE-2026-93616, Check Point ha publicado directrices independientes de mitigación y búsqueda de amenazas para el servicio web de Management. El contenido técnico de esas instrucciones no está disponible aquí, por lo que los administradores deben obtener las directrices actuales del proveedor y no asumir que los parches de los gateways también protegen los productos de gestión.
Las restricciones de red pueden reducir la exposición de la VPN
Cuando los administradores no puedan actualizar de inmediato, Check Point recomienda desactivar las reglas implícitas de VPN y sustituirlas por reglas de acceso explícitas.
En las implementaciones de Site-to-Site VPN, el acceso entrante a los siguientes puertos debe limitarse a las direcciones IP conocidas de los peers autorizados:
- UDP/500
- UDP/4500
Las configuraciones de Remote Access VPN solo deben exponer los servicios necesarios para la implementación:
- UDP/500
- UDP/4500
- TCP/443
- TCP/80, cuando corresponda
Siempre que sea viable desde el punto de vista operativo, las organizaciones también deben restringir los rangos de clientes de origen permitidos. Estos controles reducen el número de sistemas capaces de acceder a los servicios VPN vulnerables, pero no sustituyen al software corregido.
Las mitigaciones de red no se aplican a los firewalls Spark gestionados localmente. Estos dispositivos requieren la actualización correspondiente u otra mitigación respaldada expresamente por Check Point.
Qué deben comprobar ahora los equipos de defensa
Los responsables de los activos deben identificar primero todos los gateways de Check Point, firewalls Spark, servidores de gestión, servidores de logs y sistemas SmartEvent expuestos a Internet. El inventario debe incluir la versión instalada, el nivel de Take o build, la función de gestión, la configuración de VPN y la exposición externa.
En los gateways, los equipos de defensa deben confirmar que está instalado LivePatch Take 26 o uno de los Jumbo Hotfix corregidos indicados. Las implementaciones de Spark necesitan como mínimo la build especificada de R82.00.10 o R81.10.17.
A continuación, los equipos deben revisar la telemetría histórica y actual en busca de los tres sujetos de certificado observados, conexiones sospechosas a través de infraestructura de anonimización, cargas inesperadas de scripts y comportamientos anómalos del servicio web de Management. Una coincidencia de certificado por sí sola no debe determinar la conclusión sobre un incidente.
Por último, los sistemas potencialmente afectados necesitan un análisis forense preliminar incluso después de instalar los parches. Las dos vulnerabilidades ofrecen vías no autenticadas hacia dispositivos situados en el perímetro de la red y dentro de la gestión centralizada de la seguridad, lo que proporciona a los atacantes que logren explotarlas acceso a infraestructuras de las que dependen las organizaciones para aplicar y supervisar sus defensas.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaCISA
- BleepingComputer
CVE tratadas en este artículo
- CVE-2026-93952Crítica10.0VeloCloud Orchestrator (VCO) on-prem has a security issue where this issue may allow a remote attacker to access privileged internal functionality and impact the VCO host. Successful exploitation may compromise the confidentiality, integrity, and availability of the orchestrator and data managed by
- CVE-2025-39682Crítica9.8In the Linux kernel, the following vulnerability has been resolved: tls: fix handling of zero-length records on the rx_list Each recvmsg() call must process either - only contiguous DATA records (any number of them) - one non-DATA record If the next record has different type than what has alrea
- CVE-2026-85102Crítica9.8Improper certificate trust validation during VPN negotiation in Check Point Quantum Security Gateway may allow an unauthenticated remote attacker to execute arbitrary code on the Gateway.
- CVE-2026-93616Crítica9.8A directory traversal and file upload vulnerability allows an unauthenticated attacker to upload and execute arbitrary scripts on Check Point Management Server.
- CVE-2026-94127Crítica9.8When a BIG-IP APM access policy and an OAuth profile are configured on a virtual server, specific malicious traffic can lead to remote code execution (RCE). This vulnerability is only present when BIG-IP APM is configured as an OAuth Authorization Server. Deployments using APM strictly as an OAuth C
- CVE-2026-53266Alta8.8In the Linux kernel, the following vulnerability has been resolved: netfilter: bridge: make ebt_snat ARP rewrite writable The ebtables SNAT target keeps the Ethernet source address rewrite behind skb_ensure_writable(skb, 0). This is intentional: at the bridge ebtables hooks the Ethernet header is
- CVE-2026-7273Alta8.8A stack-based buffer overflow vulnerability in the CGI program of Zyxel GS1900-48HPv2 firmware versions through 2.90(ABTQ.1)C0 could allow a LAN-based, unauthenticated attacker to exploit the flaw and potentially execute OS commands via a crafted HTTP request.
- CVE-2025-39964Alta7.8In the Linux kernel, the following vulnerability has been resolved: crypto: af_alg - Disallow concurrent writes in af_alg_sendmsg Issuing two writes to the same af_alg socket is bogus as the data will be interleaved in an unpredictable fashion. Furthermore, concurrent writes may create inconsiste
