Fallo 9,8 en Check Point: código remoto con privilegios de root

Check Point publicó el 16 de septiembre el registro CVE de CVE-2026-91843, un fallo en su plataforma Quantum Security Management al que la propia compañía asigna 9,8 sobre 10 en la escala CVSS. En ese registro, que presentó en calidad de autoridad de numeración, Check Point resume el problema en una línea: «Un desbordamiento de pila durante el proceso de inicio de sesión sin autenticar puede permitir a un atacante ejecutar código arbitrario de forma remota con privilegios de root». The Hacker News informó el 17 de septiembre de que el desbordamiento se dispara con una solicitud de inicio de sesión que lleva un nombre de usuario excesivamente largo.
El fallo está clasificado como CWE-121, un desbordamiento de búfer basado en pila. Su vector CVSS explica la nota: el ataque llega por red, es de baja complejidad y no exige privilegios ni acción del usuario. El servidor de gestión es la consola desde la que se gobierna todo el parque de cortafuegos: ejecutar código ahí no alcanza a una pasarela suelta, sino a la máquina que guarda las reglas.
El registro enumera R82.10 con Jumbo Hotfix Take 44 o inferior, R82 con Take 126 o inferior, R81.20 con Take 166 o inferior y R81.10 con Take 190 o inferior, además de las ramas sin soporte R81, R80.40, R80.30, R80.20, R80.10 y R80. The Hacker News añade que R82.20 está afectada en todas sus compilaciones y aún no cuenta con un Jumbo Hotfix que la proteja, y que Smart-1 Cloud no se ve afectada.
Las fuentes discrepan sobre cuánto reduce el riesgo la configuración del servidor. BleepingComputer, citando a Check Point, informó el 18 de septiembre de que «todas las instalaciones de Security Management Server son vulnerables, con independencia de la configuración» y de que el fallo «no depende de ninguna configuración de gestión concreta». Aviv Abramovich, vicepresidente de gestión de producto de seguridad de red en Check Point, declaró a The Hacker News que la ruta vulnerable discurre únicamente por el ajuste Trusted Clients, que determina qué equipos pueden llegar al servidor de gestión desde SmartConsole. En las recomendaciones que recoge BleepingComputer, ese mismo ajuste aparece como medida de mitigación: limitarlo a direcciones y subredes conocidas.
Check Point afirma que no tiene indicios de que el fallo se haya explotado. La evaluación Vulnrichment de la agencia estadounidense CISA, fechada el 17 de septiembre, también registra la explotación como «ninguna», aunque marca el fallo como automatizable y con un impacto técnico «total». SecurityWeek informó el 18 de septiembre de que Check Point compartió indicadores de compromiso y urgió a actuar a los clientes sin actualizaciones automáticas. La corrección llega por el canal LivePatch, está documentada en el aviso sk1000155 y se instala sola allí donde las actualizaciones automáticas están activadas.
Quedan dos incógnitas. Ni Check Point ni el registro CVE indican quién encontró el fallo ni cuándo se notificó. Y el recuento del año no está cerrado: The Hacker News lo llama el quinto fallo crítico sin autenticación en el plano de gestión desde julio de 2026 y cita CVE-2026-16232, CVE-2026-62144, CVE-2026-18574 y CVE-2026-85103; el repaso propio de BleepingComputer nombra un conjunto en parte distinto.
Fuentes
- CVE Program — CVE-2026-91843 record (Check Point as CNA)Fuente primaria
- NVD — CVE-2026-91843Fuente primaria
- Check Point advisory sk1000155Fuente primaria
- The Hacker NewsSecundaria
- BleepingComputerSecundaria
- SecurityWeekSecundaria
Relacionado
WordPress 7.1.1 corrige Click2Shell: un enlace instala un tema
BragJack: una extensión secuestró la IA de 5 navegadores
Google: Gemini accedió a tres empresas reales en una prueba
Fallo CVSS 10.0 en Azure AI Foundry: Microsoft ya lo ha corregido
Fallo 9,4 en Docker Sandboxes: escape al anfitrión macOS
Plugin4Shell afecta a 4 agentes de código; 2 sin parche
Tres fallos del núcleo Linux explotados: CISA fija el 21-S
Con Claude llegaron a los repos internos de OpenAI: 6500 $
Trending now
- El tifón Dujuan se acerca a Tokio: JR East suspende trenes
- Claude lidera el 26 % de la I+D de IA de Anthropic; 1 % en marzo
- Tiburones comen de una ballena varada en Jamaica: aviso oficial
- Cuatro suscriptores demandan a OpenAI, Anthropic y Google
- Plugin4Shell afecta a 4 agentes de código; 2 sin parche
- Waymo llevará sus robotaxis a Singapur en 2028
- Google: Gemini accedió a tres empresas reales en una prueba
- La NASA confirma McGetchin: cráter lunar de 222 metros
Comments
No comments yet. Be the first.