Underc0de - La Casa de los Informáticos

Foros Generales => Noticias Informáticas => Mensaje iniciado por: Dragora en Septiembre 10, 2026, 12:35:51 PM

Título: Check Point corrige fallos críticos de VPN
Publicado por: Dragora en Septiembre 10, 2026, 12:35:51 PM
(https://i.imgur.com/P4NcSuL.png)

Check Point ha publicado correcciones de seguridad para dos vulnerabilidades críticas en sus productos de firewall y gestión de seguridad, relacionadas con el procesamiento de certificados durante las conexiones VPN. Identificadas como CVE-2026-85102 y CVE-2026-85103, ambas cuentan con una puntuación CVSS de 9,8 sobre 10, lo que refleja un nivel de riesgo extremadamente elevado.

Según la información proporcionada por la compañía, los fallos podrían permitir que un atacante remoto no autenticado ejecute código en determinados productos de Check Point. Sin embargo, la empresa ha señalado que la explotación solo sería posible bajo condiciones específicas, aunque por el momento no ha detallado públicamente cuáles son esos requisitos.

Check Point asegura que descubrió ambas vulnerabilidades internamente y que no tiene evidencias de que hayan sido explotadas en ataques reales. No obstante, debido a la gravedad de los fallos y a que afectan a dispositivos que habitualmente se encuentran expuestos a Internet, la recomendación para los administradores es aplicar las actualizaciones de seguridad lo antes posible.

Dos vulnerabilidades críticas afectan a las VPN de Check Point

Los problemas descubiertos afectan principalmente al funcionamiento de los certificados VPN, un componente fundamental para establecer conexiones seguras y verificar la identidad de los sistemas involucrados.

La primera vulnerabilidad, CVE-2026-85102, está relacionada con una validación incorrecta de la confianza de los certificados durante la negociación de una conexión VPN. De acuerdo con el registro de la vulnerabilidad, un atacante remoto que no necesite autenticarse podría llegar a ejecutar código en una Security Gateway de Check Point.

Este escenario resulta especialmente preocupante porque las pasarelas de seguridad constituyen un punto de entrada y salida fundamental para las redes empresariales y pueden estar directamente expuestas a Internet.

La segunda vulnerabilidad, CVE-2026-85103, presenta una naturaleza diferente. Se trata de un desbordamiento de búfer basado en heap que se produce cuando el software procesa y decodifica estructuras ASN.1 presentes en certificados VPN.

La explotación de este defecto podría permitir a un atacante remoto no autenticado ejecutar código en sistemas Quantum Security Gateway y Quantum Security Management.

Ambas vulnerabilidades han sido calificadas con CVSS 9,8, una puntuación que sitúa estos problemas entre los fallos de seguridad más graves que deben atender los administradores de infraestructura.

Versiones de Check Point afectadas

Los registros públicos de las dos vulnerabilidades identifican como afectadas determinadas ramas de software de Check Point. En concreto, aparecen las siguientes versiones:


Es importante interpretar correctamente estos números. Las versiones anteriores indicadas corresponden a configuraciones afectadas, no necesariamente a las versiones que solucionan los problemas.

La información disponible actualmente se concentra en estas tres ramas de software y no proporciona detalles equivalentes sobre otras versiones o productos.

Por otro lado, un aviso publicado por el Centro Canadiense de Ciberseguridad menciona un conjunto más amplio de productos potencialmente relacionados con el problema, incluyendo Security Gateway, Security Management Server y Spark Firewall. Sin embargo, dicho aviso no proporciona una lista concreta de versiones afectadas.

Esta diferencia entre los registros de CVE y los avisos de seguridad hace especialmente importante que los administradores consulten la documentación oficial correspondiente a su plataforma antes de determinar si una instalación está protegida.

Check Point ofrece dos métodos para aplicar la corrección

Para solucionar las vulnerabilidades CVE-2026-85102 y CVE-2026-85103, Check Point proporciona dos mecanismos principales: Live Patch y Jumbo Hotfix.

La primera alternativa es Check Point Live Patch, mediante la cual los clientes que tienen habilitado este sistema pueden recibir automáticamente la protección cuando comienza el despliegue de la corrección.

La compañía indicó que el despliegue de Live Patch comenzó el 9 de septiembre de 2026. Un representante de Check Point señaló además que la solución puede instalarse sobre distintos niveles de Jumbo Hotfix en las ramas R81.20, R82.00 y R82.10.

La segunda opción consiste en instalar el último Jumbo Hotfix disponible para la versión de software desplegada. Esta alternativa resulta especialmente relevante para organizaciones que no utilizan Live Patch o que necesitan gestionar manualmente sus actualizaciones.

Los administradores deberían comprobar primero la versión exacta de Check Point instalada y posteriormente verificar cuál es el paquete de corrección correspondiente.

¿Qué ocurre con los sistemas que todavía no pueden actualizarse?

Uno de los aspectos más delicados del aviso está relacionado con los equipos que no pueden actualizarse inmediatamente.

En el foro de clientes de Check Point, algunos administradores indicaron que todavía utilizaban R81.10 y que no tenían previsto migrar a una versión posterior en las siguientes semanas. Según sus comentarios, en determinados casos no había un Jumbo Hotfix o Live Patch disponible para esas instalaciones.

La situación obligó a considerar medidas de mitigación mientras se obtiene una actualización compatible.

El problema es que algunos clientes cuestionaron la claridad de las instrucciones de mitigación publicadas por Check Point, particularmente en relación con la posibilidad de desactivar reglas implícitas relacionadas con VPN.

También surgieron dudas sobre cómo implementar estas medidas sin interrumpir el acceso de los usuarios remotos. Los comentarios publicados en el foro no ofrecían una respuesta concreta a estas cuestiones en el momento de la divulgación.

Por ello, las organizaciones que no puedan instalar inmediatamente una corrección deberían evaluar cuidadosamente cualquier cambio de configuración antes de aplicarlo en producción, especialmente cuando dependen de VPN para proporcionar acceso remoto a empleados o proveedores.

El despliegue automático no llegó a todos los clientes

Otro punto que generó preocupación entre los usuarios fue la distribución de las actualizaciones.

Varios clientes informaron en el foro de Check Point que sus dispositivos todavía se encontraban en niveles anteriores del paquete de actualizaciones de seguridad urgente, incluso después del inicio del despliegue anunciado el 9 de septiembre.

Algunos administradores indicaron que sus gateways continuaban utilizando Take 17 o Take 18, mientras que otros señalaron problemas con los enlaces de descarga incluidos en los avisos de seguridad.

Aunque un miembro del equipo de Check Point afirmó que los enlaces habían sido comprobados y funcionaban correctamente, algunos usuarios continuaron reportando dificultades desde determinados navegadores. Otros señalaron que el enlace relacionado con el artículo de Live Patch sí funcionaba correctamente.

Estas incidencias ponen de manifiesto la importancia de verificar manualmente el estado de actualización de los dispositivos, en lugar de asumir que una corrección automática ya fue aplicada.

Antecedentes: Check Point ya ha sufrido vulnerabilidades explotadas

La preocupación alrededor de estas nuevas vulnerabilidades aumenta debido a que Check Point ha tenido que solucionar otros fallos críticos durante 2026 que, según la propia compañía, ya estaban siendo explotados.

En junio se corrigió CVE-2026-50751, una vulnerabilidad relacionada con la autenticación y la validación de certificados en funcionalidades de Remote Access y Mobile Access. La vulnerabilidad fue incorporada por CISA a su catálogo de Known Exploited Vulnerabilities (KEV).

En julio también se solucionó CVE-2026-16232, un problema de bypass de autenticación relacionado con SmartConsole. CISA añadió igualmente esta vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas.

El antecedente es relevante porque demuestra que las vulnerabilidades presentes en componentes de seguridad perimetral pueden convertirse rápidamente en objetivos atractivos para los ciberdelincuentes.

¿Existen indicios de explotación de CVE-2026-85102 y CVE-2026-85103?

Hasta el momento de la divulgación, Check Point ha indicado que no dispone de evidencias de explotación externa de estas dos nuevas vulnerabilidades.

La compañía tampoco ha publicado indicadores de compromiso específicos asociados a CVE-2026-85102 o CVE-2026-85103.

Un miembro del equipo explicó en el foro de clientes que los indicadores de compromiso publicados por la empresa están relacionados con explotaciones conocidas, por lo que la ausencia de estos datos no debe interpretarse necesariamente como una garantía absoluta de que ningún intento de explotación pueda producirse.

En consecuencia, los administradores deberían mantener la vigilancia de sus gateways y sistemas de gestión, especialmente aquellos que estén expuestos directamente a Internet.

Recomendaciones para proteger los firewalls de Check Point

Ante la gravedad de las vulnerabilidades, las organizaciones que utilizan Check Point deberían adoptar una estrategia de respuesta prioritaria.

En primer lugar, es recomendable identificar todas las Security Gateways y servidores de gestión desplegados, incluyendo sus versiones exactas y niveles de Jumbo Hotfix.

Después, los responsables de seguridad deberían comprobar si sus equipos se encuentran dentro de las versiones afectadas y consultar los avisos oficiales sk1000117 y sk1000118 para determinar la actualización correspondiente.

Cuando sea posible, la medida preferente es instalar la corrección mediante Check Point Live Patch o el Jumbo Hotfix más reciente disponible.

También resulta aconsejable revisar los registros de VPN, autenticación y actividad de los gateways para identificar comportamientos anómalos. En especial, conviene prestar atención a conexiones inesperadas, errores relacionados con certificados, intentos de acceso no habituales y modificaciones de configuración que no hayan sido autorizadas.

Si un dispositivo no puede actualizarse, cualquier mitigación debería probarse cuidadosamente para evitar interrupciones del servicio y reducir la superficie de ataque mientras se obtiene una solución definitiva.

Una alerta importante para los administradores de VPN

Las vulnerabilidades CVE-2026-85102 y CVE-2026-85103 representan una alerta importante para las organizaciones que utilizan infraestructura de Check Point. Aunque actualmente no existen indicios públicos de explotación activa, la combinación de ejecución remota de código, ausencia de autenticación requerida y una puntuación CVSS de 9,8 convierte estos fallos en una prioridad de seguridad.

Además, el hecho de que uno de los problemas esté relacionado con el procesamiento de certificados significa que no necesariamente basta con asumir que una funcionalidad VPN concreta está desactivada para considerar que el sistema está fuera de riesgo. Check Point ha señalado que determinados escenarios podrían involucrar el procesamiento de certificados incluso en configuraciones donde la VPN no está habilitada de la forma tradicional.

Por ello, la recomendación principal es verificar la versión instalada, aplicar las actualizaciones disponibles y revisar los registros de seguridad. Las organizaciones que utilicen versiones antiguas deberán prestar especial atención a las instrucciones de mitigación y planificar una actualización compatible.

La publicación de estas dos vulnerabilidades demuestra nuevamente que los dispositivos de seguridad perimetral deben tratarse como activos críticos. Un firewall comprometido puede proporcionar a un atacante una posición privilegiada desde la que intentar acceder a otros sistemas de la infraestructura corporativa.

Mantener los Check Point Security Gateways y Security Management Servers actualizados, supervisar sus registros y responder rápidamente ante nuevas vulnerabilidades continúa siendo una de las medidas fundamentales para reducir el riesgo de intrusión en redes empresariales.

Fuentes y documentación técnica: los avisos sk1000117 y sk1000118 de Check Point son las referencias principales para consultar los productos afectados, las actualizaciones disponibles, las medidas de mitigación y las instrucciones de remediación.

Fuente: https://thehackernews.com/