Explotación activa de vulnerabilidades críticas en productos VPN y de gestión de Check Point

Check Point ha alertado sobre la explotación activa de dos vulnerabilidades críticas (CVSS 9.8) en sus productos VPN y de gestión, que permiten acceso remoto no autenticado y posible ejecución de código arbitrario. Las fallas afectan a Security Gateway, Spark Firewall y entornos de gestión centralizada, con ataques confirmados desde el 12 de septiembre de 2026. Se recomienda aplicar parches de inmediato y revisar logs en busca de certificados VPN sospechosos o patrones de directorio no autorizados.

CVE y severidad

  • CVE-2026-85102:
    Validación incorrecta de certificados en VPN. Afecta a Security Gateway y Spark Firewall con autenticación VPN remota o Site-to-Site basada en certificados. Permite ejecución remota de código sin credenciales. Explotación activa confirmada desde el 12/09/2026.

    CVSS: 9.8 (Crítica) | Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • CVE-2026-93616:
    Directory traversal y carga de archivos pre-autenticación. Afecta a servidores de gestión (Security Management, Multi-Domain, Log Server, SmartEvent). Permite ejecución de scripts arbitrarios en plataformas privilegiadas. Ataques dirigidos confirmados.

    CVSS: 9.8 (Crítica) | Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Productos afectados

Producto Componente/Versiones afectadas Notas
Security Gateway Implementaciones con VPN de acceso remoto o Site-to-Site basada en certificados Vulnerable a CVE-2026-85102. R82.20 no afectado
Spark Firewall Todas las versiones con VPN basada en certificados Vulnerable a CVE-2026-85102. Objetivo de ataques confirmados
Security Management Server Todas las versiones expuestas Vulnerable a CVE-2026-93616. Requiere acceso a puerto TCP 19009
Multi-Domain Security Management Server Todas las versiones expuestas Vulnerable a CVE-2026-93616
Log Server / Multi-Domain Log Server Todas las versiones expuestas Vulnerable a CVE-2026-93616
SmartEvent Todas las versiones expuestas Vulnerable a CVE-2026-93616

Nota: Smart-1 Cloud, Firewall Appliances y Spark Firewall (sin gestión centralizada) no son vulnerables a CVE-2026-93616.

Solución

Aplicar los parches correspondientes según la vulnerabilidad:

  • Para CVE-2026-85102: Actualizar a Jumbo Hotfix Take 26 o superior (LivePatch compatible).
  • Para CVE-2026-93616: Instalar el Security Hotfix R82.20 o versiones compatibles de Jumbo Hotfix (LivePatch no disponible).

Recomendaciones

Priorizar la aplicación de parches en sistemas expuestos a Internet, especialmente en dispositivos VPN y servidores de gestión. Restringir el acceso al puerto TCP 19009 a direcciones IP confiables en servidores de gestión. Monitorear logs de Mobile Access para conexiones VPN con certificados sospechosos (ej: CN=vpn, OU=users, O=global) y revisar registros de gestión en busca de nombres de usuario inusualmente largos o patrones de directorio (../).

Workarounds

  • Para CVE-2026-93616: Restringir el acceso al puerto TCP 19009 únicamente a rangos de IP internos o administrativos.
  • Deshabilitar temporalmente la autenticación basada en certificados en VPN si no es crítica para operaciones.

Referencias