🛡 VULNERABILIDADES 🛡

Check Point advierte sobre vulnerabilidad zero-day en Management Server explotada en ataques dirigidos.

🛡CyberObservatorio
Check Point advierte sobre vulnerabilidad zero-day en Management Server explotada en ataques dirigidos.
Idioma

Check Point advierte sobre vulnerabilidad zero-day en Management Server explotada en ataques dirigidos.

Fuente: The Hacker News

### La Explotación de Vulnerabilidades en los Servidores de Gestión de Seguridad de Check Point: Un Análisis Detallado

El reciente descubrimiento de una vulnerabilidad crítica en los Servidores de Gestión de Seguridad de Check Point ha puesto en alerta a empresas y usuarios en todo el mundo. El 23 de julio, la compañía israelí anunció que atacantes habían explotado una falla previamente desconocida, identificada como CVE-2026-93616. Este incidente no solo subraya la importancia de la ciberseguridad en las infraestructuras críticas, sino que también resalta la necesidad de una vigilancia constante en el ámbito digital, dado que los atacantes están cada vez más sofisticados y organizados.

La relevancia de esta situación se extiende más allá de Check Point; afecta a cualquier organización que utilice sus soluciones de seguridad, especialmente aquellas que operan con firewalls y sistemas de gestión de red. La explotación de esta vulnerabilidad podría comprometer no solo los datos de las empresas, sino también la confianza de los clientes en la seguridad de los servicios que utilizan.

### Detalles Técnicos de la Vulnerabilidad CVE-2026-93616

La vulnerabilidad CVE-2026-93616 es un error de recorrido de ruta (path traversal) en el servicio web del servidor de gestión de Check Point. Este tipo de vulnerabilidad permite a un atacante acceder a archivos y carpetas que no deberían estar disponibles mediante solicitudes maliciosas, lo que podría facilitar la carga y ejecución de scripts de forma no autorizada. En términos de gravedad, Check Point ha calificado esta vulnerabilidad con una puntuación de 9.8 sobre 10 en la escala CVSS, lo que la convierte en una de las más críticas a tener en cuenta.

La explotación de esta vulnerabilidad permite a un atacante, que logre acceder al servicio web del servidor sin necesidad de autenticación, subir scripts que podrían comprometer la integridad y la confidencialidad de la información gestionada por el servidor. Hasta el momento, Check Point no ha proporcionado detalles sobre quiénes fueron los atacantes ni qué acciones llevaron a cabo tras la explotación de la falla.

### Impacto y Consecuencias para las Empresas

La explotación de CVE-2026-93616 tiene implicaciones significativas para los usuarios y empresas que confían en la infraestructura de seguridad de Check Point. La posibilidad de ejecutar scripts no autorizados en un servidor de gestión puede llevar a la pérdida de datos sensibles, interrupciones en el servicio y, en última instancia, a un daño irreparable en la reputación de las organizaciones afectadas.

Además, Check Point ha informado que desde el 12 de septiembre, se han registrado intentos de explotación de otra vulnerabilidad en su sistema VPN, identificada como CVE-2026-85102, que fue corregida el 9 de septiembre. Esta situación indica que los atacantes están activamente buscando aprovechar las vulnerabilidades en los sistemas de seguridad, lo que resalta la necesidad de una respuesta proactiva y robusta por parte de las organizaciones para mitigar estos riesgos.

### Contexto Histórico y Tendencias

Históricamente, la explotación de vulnerabilidades en soluciones de seguridad no es un fenómeno nuevo. Casos anteriores, como el ataque de SolarWinds en 2020, han demostrado cómo los atacantes pueden infiltrarse en sistemas críticos y comprometer datos sensibles. La tendencia actual muestra un aumento en la sofisticación de los ataques, donde se utilizan técnicas de ingeniería social y explotación de vulnerabilidades para infiltrarse en redes corporativas.

Las empresas deben estar alerta ante estas tendencias, dado que los atacantes están cada vez más organizados y tienen acceso a herramientas avanzadas que les permiten llevar a cabo ataques más efectivos y difíciles de detectar.

### Recomendaciones para la Mitigación

En respuesta a estas vulnerabilidades, Check Point ha publicado una serie de recomendaciones para que los administradores de servidores de gestión implementen de inmediato. Es fundamental que los administradores verifiquen la versión del servidor y los "Jumbo Hotfix" aplicados, asegurándose de que estén en línea con las versiones afectadas.

Asimismo, se recomienda instalar el parche que se detalla en el artículo de soporte sk1000171 y utilizar las guías de búsqueda y los indicadores de compromiso proporcionados para detectar señales de un ataque. La instalación del parche por sí sola no garantiza que un servidor no haya sido comprometido previamente, por lo que se deben realizar auditorías exhaustivas de los registros de acceso y actividad en el sistema.

Para las empresas que aún no han podido aplicar los parches correspondientes, el Centro Nacional de Ciberseguridad de los Países Bajos (NCSC) ha proporcionado una solución alternativa para las VPN de sitio a sitio: desactivar las reglas de VPN implícitas y permitir únicamente los puertos UDP 500 y 4500 desde direcciones IP específicas de pares. Sin embargo, esta solución no se aplica a los firewalls Spark gestionados localmente.

### Conclusión

La ciberseguridad es una preocupación crítica para todas las organizaciones modernas, y el reciente descubrimiento de vulnerabilidades en los productos de Check Point es un recordatorio de la importancia de mantener una postura de seguridad activa y actualizada. Las empresas deben no solo aplicar los parches recomendados sino también fomentar una cultura de seguridad que incluya la formación continua del personal y la implementación de prácticas de seguridad robustas. En un mundo donde las amenazas digitales evolucionan constantemente, la preparación y la prevención son la mejor defensa.

Check Point Warns of Management Server Zero-Day Exploited in Targeted Attacks

Source: The Hacker News

Attackers exploited a previously unknown flaw in Check Point's Security Management Server in a handful of targeted attacks on July 23,the company said. The flaw,CVE-2026-93616, allows an attacker who can access the server's web service to run scripts on it without logging in. Check Point released a fix on September 22 for the server that controls firewall policies for the Check Point gateways it manages. Separately,Check Point saidattackers have been trying since September 12 to exploit a VPN flaw itfixed on September 9. The attempts, against a flaw tracked as CVE-2026-85102, have targeted customers of Spark, Check Point's firewall line for small businesses. When the fix came out, Check Point had no evidence the flaw was being exploited. CVE-2026-93616 is a path traversal bug in the management server's web service. The service does not properly limit which files and folders a request can reach. An attacker can use it to upload scripts to the server and then run them. Check Point rated it 9.8 out of 10 on the CVSS scale in theCVE recordfor the flaw. Check Point's advisory does not name the targets of the July attacks or the attackers, nor does it say what the attackers did after exploiting the flaw. Check Point numbers the Jumbo Hotfix updates for each release by "Take." Its LivePatch channel, which pushes urgent fixes, uses a separate set of take numbers. The CVE record lists these versions as affected: R82.20 with no Jumbo Hotfix installed R82.10 with Jumbo Hotfix Take 44 or below R82 with Jumbo Hotfix Take 126 or below R81.20 with Jumbo Hotfix Take 166 or below R81.10 with Jumbo Hotfix Take 190 or below (end of support) R81, R80.40, R80.30, R80.20, R80.10 and R80 (all end of support) Check Point's advisory lists R82.20 as affected without the "no Jumbo Hotfix" condition. On September 16, Check Pointfixed a separate flaw in the management server, CVE-2026-91843, through LivePatch. That update was LivePatch Take 28, or Take 29 on R82.20, according to a summary of Check Point's advisory byFrance's CERT Santé. Check Point says those LivePatch takes do not fix CVE-2026-93616. CVE-2026-85103, a VPN certificate flaw that Check Point fixed on September 9, affected both gateways and management servers. On R82.10, R82, and R81.20, the new flaw's affected list goes one take higher than that flaw's. So a server updated only enough to be outside that September flaw's range is still affected by CVE-2026-93616. The fixed builds, and Check Point's guidance on mitigation, hunting and indicators of compromise, are in support articlesk1000171. Administrators of management servers should: Check the server's release and Jumbo Hotfix take against the list above. Install the fix listed in sk1000171. Use the hunting guidance and indicators of compromise in sk1000171 to look for signs of an attack. Installing the fix does not show whether the server was attacked before. Check Point's advisory names only Security Management as affected and does not say what network access an attacker needs. The Hacker News has asked Check Point about other affected products, the fixed builds, and the July attacks. CVE-2026-85102 is in the way Check Point gateways check certificates while a VPN connection is being set up. It may let an attacker who has not logged in run code on the gateway. Fixes have been out since September 9 and are in support articlesk1000117. The affected products are Security Gateway and Spark firewalls, whether centrally or locally managed, on R81 and R81.10 (both end of support), R81.10.x, R81.20, R82, R82.00.x and R82.10. The Netherlands'National Cyber Security Centre (NCSC)says the flaw applies when these products use Site-to-Site VPN or Remote Access VPN. Check Point said the attempts came from anonymizing infrastructure, including VPN services and proxies, and used certificates with these subjects: Certificate subject: CN=vpn,OU=users,O=global Certificate subject: CN=vpn-user,OU=users,O=global Certificate subject: CN=vpnuser,OU=users,O=global The list is not complete, and other subjects may be in use. Administrators should check logs for any unusual certificate-based Mobile Access login, not only those with these subjects. They should also check what suspicious Mobile Access users do after logging in, which often includes scanning internal ports and services. Check Point says customers who installed the September 9 fix are protected, but its advisory does not say whether any attempt succeeded. For gateways that cannot be patched yet, the NCSC lists a Check Point workaround for Site-to-Site VPN: turn off the implied VPN rules and allow UDP ports 500 and 4500 only from specific peer IP addresses. The workaround does not apply to locally managed Spark firewalls. Mitigation steps from Check Point are in sk1000117.

Check Point advierte sobre vulnerabilidad zero-day en Management Server explotada en ataques dirigidos. | Ciberseguridad - NarcoObservatorio