Ciberseguridad

Fallo VPN de Check Point explotado; plazo de CISA: 25 de septiembre

Publicado el 3 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

Fallo VPN de Check Point explotado; plazo de CISA: 25 de septiembre
Foto: Avishai Teicher, Wikimedia Commons, CC BY-SA 4.0
0 0
XWhatsAppTelegramLinkedIn

Check Point publicó el 22 de septiembre de 2026 un aviso de seguridad en el que confirma que hay atacantes explotando de forma activa dos vulnerabilidades de sus productos de cortafuegos y de gestión. Ambas están calificadas con 9,8 sobre 10 en la escala CVSS y ambas se pueden aprovechar sin iniciar sesión.

La primera, CVE-2026-85102, es un fallo de ejecución remota de código previo a la autenticación en la forma en que Security Gateway valida los datos del certificado durante la negociación VPN. Check Point la divulgó y publicó las correcciones el 9 de septiembre, y afirma que entonces no tenía indicios de explotación. Tres días después eso cambió. "Desde el 12 de septiembre de 2026 hemos observado una oleada de intentos de explotación contra clientes de Spark", escribió la compañía, que añade que los intentos procedían de infraestructura de anonimización, incluidos servicios VPN y servidores proxy. Los atacantes usaron certificados de cliente con asuntos como CN=vpn, CN=vpn-user y CN=vpnuser, bajo OU=users, O=global; Check Point advierte de que la lista no es exhaustiva.

La segunda, CVE-2026-93616, es un salto de directorio previo a la autenticación en el servicio web de gestión de Check Point que permite a un atacante ejecutar un script desde una ruta arbitraria y cargar una clase Java arbitraria. La empresa la trata como un día cero: la corrección llegó con el aviso del 22 de septiembre, pero dice haber detectado "un puñado de ataques muy dirigidos" ya el 23 de julio de 2026. El aviso también avisa de que LivePatch Take 28/29 no cubre este fallo.

Lo que hace urgente el asunto es el calendario. La agencia estadounidense CISA incorporó ambos CVE a su catálogo de vulnerabilidades explotadas conocidas el 22 de septiembre y fijó el 25 de septiembre de 2026 como fecha límite para las agencias federales, al amparo de la directiva operativa vinculante 26-04; las dos entradas exigen triaje forense. Son tres días de margen, y los parches son los mismos que necesita cualquier organización con estos equipos.

Para CVE-2026-85102, el aviso de Check Point recomienda LivePatch Take 26 en pasarelas compatibles R81.20, R82 o R82.10, o bien un Jumbo Hotfix corregido: R81.20 Take 166, R82 Take 126, R82.10 Take 44 o R81.10 Take 190, o posteriores. Los cortafuegos Spark deben actualizarse a R82.00.10 Build 2325 o R81.10.17 Build 4968 o superiores. Para saber si LivePatch está activo basta con ejecutar cpinfo -y CPupdates en modo experto. Si no es posible parchear de inmediato, Check Point aconseja desactivar las reglas implícitas de VPN y crear reglas explícitas que limiten la VPN sitio a sitio en UDP/500 y UDP/4500 a direcciones IP de pares concretas; eso no vale para los Spark gestionados localmente. Los indicadores de compromiso del fallo de gestión están en el artículo de soporte sk1000171.

Quedan dos incógnitas: Check Point no ha publicado cuántas organizaciones resultaron comprometidas en cada campaña, ni si las dos series de ataques están relacionadas. Las señales de alerta ya existían antes del aviso: según BleepingComputer, el centro nacional de ciberseguridad neerlandés NCSC señaló el problema de Security Gateway el 10 de septiembre y pidió a los clientes que parchearan, porque esperaba que llegara la explotación.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.