Un ataque dirigido ha explotado una vulnerabilidad de día cero (CVE-2026-93616) en el Servidor de Gestión de Seguridad de Check Point. Este incidente, que se registró el 23 de julio, permite a un atacante ejecutar scripts en el servidor sin autenticación, si tiene acceso al servicio web. Adicionalmente, se ha detectado que desde el 12 de septiembre se están intentando explotar fallas en la VPN de Check Point (CVE-2026-85102), particularmente contra clientes que utilizan firewalls de la línea Spark.

La vulnerabilidad CVE-2026-93616 es un error de “path traversal” en el servicio web del servidor de gestión, clasificado con una puntuación CVSS de 9.8 (crítica). Esto significa que el servicio no restringe adecuadamente el acceso a archivos y carpetas, permitiendo a un atacante subir y ejecutar scripts maliciosos. Las versiones afectadas incluyen R82.20 (sin Jumbo Hotfix), R82.10 con Jumbo Hotfix Take 44 o inferior, R82 con Jumbo Hotfix Take 126 o inferior, R81.20 con Jumbo Hotfix Take 166 o inferior, R81.10 con Jumbo Hotfix Take 190 o inferior (fin de soporte), y todas las versiones R81, R80.40, R80.30, R80.20, R80.10 y R80 (también fin de soporte).

Por otro lado, la CVE-2026-85102 es una falla en cómo las gateways de Check Point verifican los certificados durante la configuración de una conexión VPN, lo que podría permitir a un atacante no autenticado ejecutar código en la gateway. Los productos afectados son Security Gateway y los firewalls Spark, en versiones R81, R81.10 (fin de soporte), R81.10.x, R81.20, R82, R82.00.x y R82.10, cuando utilizan VPN de sitio a sitio o VPN de acceso remoto. Los ataques observados utilizan infraestructura de anonimización y certificados con sujetos específicos como “CN=vpn,OU=users,O=global”.

Check Point ya ha lanzado parches para ambas vulnerabilidades. Para el Servidor de Gestión, la solución para CVE-2026-93616 fue publicada el 22 de septiembre (consulte el artículo de soporte sk1000171). Para la falla VPN CVE-2026-85102, los parches están disponibles desde el 9 de septiembre (artículo sk1000117). Es crucial que los administradores verifiquen las versiones de sus sistemas, instalen las actualizaciones correspondientes y sigan las guías de análisis e Indicadores de Compromiso (IoCs) proporcionados por Check Point para detectar posibles explotaciones previas. Como mitigación para las gateways que no pueden ser parcheadas de inmediato, se recomienda desactivar las reglas VPN implícitas y restringir los puertos UDP 500 y 4500 a direcciones IP de pares específicas.

Qué significa para tu empresa: Este tipo de vulnerabilidades críticas en componentes centrales de seguridad subraya la importancia de una gestión de parches rigurosa y un monitoreo constante. La detección temprana y la respuesta a explotaciones de día cero, especialmente aquellas que afectan servidores de gestión y firewalls, son vitales para proteger la infraestructura. Nuestro servicio de SOC con monitoreo 24/7 permite identificar y mitigar rápidamente amenazas avanzadas como estas, garantizando la continuidad y seguridad de sus operaciones frente a ataques dirigidos.

Fuente original: The Hacker News — ver artículo →

#zero-day#cve#parches-seguridad#exploits