🛡 VULNERABILIDADES 🛡

CISA de EE. UU. añade vulnerabilidades de Check Point, Arista VeloCloud Orchestrator y F5 BIG-IP APM a su catálogo de Vulnerabilidades Conocidas Explotadas.

🛡CyberObservatorio
CISA de EE. UU. añade vulnerabilidades de Check Point, Arista VeloCloud Orchestrator y F5 BIG-IP APM a su catálogo de Vulnerabilidades Conocidas Explotadas.
Idioma

CISA de EE. UU. añade vulnerabilidades de Check Point, Arista VeloCloud Orchestrator y F5 BIG-IP APM a su catálogo de Vulnerabilidades Conocidas Explotadas.

Fuente: Security Affairs

**Vulnerabilidades Críticas en Productos de Check Point: Un Llamado Urgente a la Acción**

En un contexto donde la ciberseguridad es más crucial que nunca, la Agencia de Ciberseguridad y Seguridad de Infraestructura de los Estados Unidos (CISA) ha incorporado recientemente varias vulnerabilidades a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV). Estas vulnerabilidades no solo afectan a los sistemas de la empresa Check Point, sino que tienen el potencial de comprometer la seguridad de redes empresariales en todo el mundo. Dado el aumento en la sofisticación de los ataques cibernéticos, es imperativo que tanto organizaciones gubernamentales como privadas tomen medidas inmediatas para mitigar los riesgos asociados.

Una de las vulnerabilidades destacadas es la CVE-2026-85102, que se encuentra en el proceso de negociación de VPN de Check Point. Esta falla crítica permite a un atacante no autenticado eludir las verificaciones de seguridad y ejecutar su propio código en el gateway, lo que podría llevar a un acceso no autorizado a datos sensibles. A mediados de septiembre, el Centro Nacional de Ciberseguridad de los Países Bajos (NCSC) advirtió que este defecto podría ser explotado activamente en el corto plazo. Por lo tanto, es fundamental que los usuarios de Check Point VPN apliquen los parches correspondientes de inmediato.

Imagen del articulo

Check Point abordó estas fallas el 9 de septiembre mediante la publicación de las advertencias sk1000117 y sk1000118. Las versiones afectadas incluyen R81.20, R82, R82.10, R81.10.x y R82.00.x, así como versiones que han llegado al final de su soporte, desde R80 hasta R81.10. Es importante señalar que R82.20 no se ve afectada por esta vulnerabilidad. Para las versiones que siguen siendo soportadas, Check Point proporciona correcciones a través de LivePatch Take 24 o mediante actualizaciones Jumbo Hotfix específicas, dependiendo de la versión utilizada.

Otra vulnerabilidad crítica, CVE-2026-93616, se sitúa en el Servidor de Gestión de Seguridad de Check Point. Este defecto de recorrido de ruta permite a los atacantes abusar de la vulnerabilidad sin necesidad de iniciar sesión, lo que les permite cargar scripts maliciosos y ejecutarlos en servidores vulnerables. Dado que el Servidor de Gestión de Seguridad controla las políticas de seguridad, la actividad administrativa y los registros del sistema en las implementaciones de Check Point, una posible violación de esta naturaleza podría tener consecuencias devastadoras para la red de una empresa.

La vulnerabilidad no solo afecta al Servidor de Gestión de Seguridad principal de Check Point, sino también a otros productos, como el Servidor de Gestión de Seguridad Multi-Dominio, el Servidor de Registros, el Servidor de Registros Multi-Dominio y SmartEvent. Check Point ha corregido esta problemática en el Hotfix de Seguridad R82.20 y está instando a sus clientes a actuar con rapidez. La compañía ha revelado que esta vulnerabilidad "ya está siendo explotada en el entorno real" y que es consciente de algunos clientes que han sido atacados. Sin embargo, el número real de víctimas podría ser superior, ya que algunas violaciones pueden pasar desapercibidas o no ser reportadas a Check Point. Para ayudar a mitigar estos riesgos, la empresa ha publicado indicadores de compromiso (IOCs) en su aviso, proporcionando así a los equipos de seguridad una herramienta para verificar sus sistemas y registros en busca de señales de un ataque.

Adicionalmente, la CVE-2026-93952 afecta a las implementaciones locales de VeloCloud Orchestrator (VCO). Esta vulnerabilidad podría permitir a un atacante remoto acceder a funcionalidades internas privilegiadas y comprometer el host de VCO. La explotación exitosa de esta falla podría afectar la confidencialidad, integridad y disponibilidad del orquestador y los datos que gestiona. Las versiones alojadas de VCO, incluidas las versiones dedicadas, también se vieron afectadas, pero ya han sido parcheadas. Las organizaciones que operan versiones locales de VCO deben aplicar las actualizaciones de seguridad disponibles sin demora.

Por último, la vulnerabilidad CVE-2026-94127 afecta al Administrador de Políticas de Acceso BIG-IP (APM) y permite a un atacante no autenticado ejecutar código arbitrario en un sistema BIG-IP vulnerable. F5, la empresa detrás de este producto, divulgó el problema el 22 de septiembre y confirmó que ya se había observado su explotación. Esta vulnerabilidad afecta a las implementaciones de BIG-IP APM que utilizan una política de acceso junto con un perfil OAuth en un servidor virtual. Específicamente, la configuración vulnerable es aquella en la que APM opera como un Servidor de Autorización OAuth. Los sistemas que utilizan APM únicamente como Cliente OAuth o Servidor de Recursos no se ven afectados.

Según la Directiva Operativa de Vinculación (BOD) 22-01, que busca reducir el riesgo significativo de vulnerabilidades conocidas explotadas, las agencias del FCEB (Federal Civilian Executive Branch) están obligadas a abordar las vulnerabilidades identificadas antes de la fecha límite para proteger sus redes contra ataques que aprovechan estas fallas catalogadas. Asimismo, se recomienda a las organizaciones privadas que revisen el catálogo y aborden las vulnerabilidades en su infraestructura.

CISA ha ordenado a las agencias federales que corrijan las fallas antes del 25 de septiembre de 2026. En un panorama cibernético cada vez más complejo, la protección proactiva contra vulnerabilidades es una responsabilidad compartida que debe ser prioritaria para todas las organizaciones, independientemente de su tamaño o sector.

Pierluigi Paganini, analista de seguridad cibernética, continúa siguiendo de cerca estos desarrollos a través de sus plataformas en Twitter, Facebook y Mastodon.

U.S. CISA adds Check Point, Arista VeloCloud Orchestrator, and F5 BIG-IP APM flaws to its Known Exploited Vulnerabilities catalog

Source: Security Affairs

The U.S. Cybersecurity and Infrastructure Security Agency (CISA)addedthe following vulnerabilities to itsKnown Exploited Vulnerabilities (KEV) catalog: CVE-2026-85102resides in the VPN negotiation process and lets an unauthenticated attacker bypass security checks and run their own code on the gateway. In mid-September, the Dutch NCSC warned that this critical flaw could soon be actively exploited. If you use Check Point VPN, you should patch it immediately. Check Point addressed the flaws on September 9 with the release of the advisories sk1000117 and sk1000118. The affected releases span R81.20, R82, R82.10, R81.10.x and R82.00.x, plus end‑of‑support versions from R80 through R81.10. R82.20 is not affected. For supported versions, Check Point provides fixes through LivePatch Take 24 or specific Jumbo Hotfix updates, depending on the version you use. CVE-2026-93616is a critical path traversal flaw in its Security Management Server. Attackers can abuse the flaw without logging in to upload malicious scripts and execute them on vulnerable servers. Because the Management Server controls security policies, admin activity and system logs across Check Point deployments, a compromise could have a wider impact on an enterprise network. The vulnerability affects more than Check Point’s main Security Management Server. The impacted products include Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server, and SmartEvent. Check Point fixed the issue in theR82.20 Security Hotfixand is urging customers to act quickly. The company revealed the flaw “is exploited in the wild” and that it is aware of a handful of customers who have already been attacked. The actual number of victims could be higher, since some compromises may go undetected or never be reported to Check Point. The company has also published indicators of compromise (IOCs) in its advisory, giving security teams a way to check their systems and logs for signs of an attack. CVE-2026-93952affects VeloCloud Orchestrator (VCO) on-premises deployments. The flaw may let a remote attacker access privileged internal functionality and impact the VCO host. Successful exploitation could compromise the confidentiality, integrity, and availability of the orchestrator and the data it manages. Hosted VCO environments, including Dedicated versions, were also affected but have already been patched. Organizations running on-premises VCO should apply the available security updates. The flawCVE-2026-94127affects BIG-IP Access Policy Manager (APM) and allows an unauthenticated attacker to execute arbitrary code on a vulnerable BIG-IP system. F5 disclosed the issue on September 22 and confirmed that exploitation had already been observed. The vulnerability affects BIG-IP APM deployments using an access policy together with an OAuth profile on a virtual server. More specifically, the vulnerable configuration is one in which APM operates as an OAuth Authorization Server. Systems using APM only as an OAuth Client or Resource Server are not affected. According toBinding Operational Directive (BOD) 22-01: Reducing the Significant Risk of Known Exploited Vulnerabilities, FCEB agencies have to address the identified vulnerabilities by the due date to protect their networks against attacks exploiting the flaws in the catalog. Experts also recommend that private organizations review theCatalogand address the vulnerabilities in their infrastructure. CISA orders federal agencies to fix the flaws by September 25, 2026. Follow me on Twitter:@securityaffairsandFacebookandMastodon Pierluigi Paganini (SecurityAffairs– hacking,CISA)

CISA de EE. UU. añade vulnerabilidades de Check Point, Arista VeloCloud Orchestrator y F5 BIG-IP APM a su catálogo de Vulnerabilidades Conocidas Explotadas. | Ciberseguridad - NarcoObservatorio