**Vulnerabilidades Críticas en Productos de Check Point: Un Llamado Urgente a la Acción**
En un contexto donde la ciberseguridad es más crucial que nunca, la Agencia de Ciberseguridad y Seguridad de Infraestructura de los Estados Unidos (CISA) ha incorporado recientemente varias vulnerabilidades a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV). Estas vulnerabilidades no solo afectan a los sistemas de la empresa Check Point, sino que tienen el potencial de comprometer la seguridad de redes empresariales en todo el mundo. Dado el aumento en la sofisticación de los ataques cibernéticos, es imperativo que tanto organizaciones gubernamentales como privadas tomen medidas inmediatas para mitigar los riesgos asociados.
Una de las vulnerabilidades destacadas es la CVE-2026-85102, que se encuentra en el proceso de negociación de VPN de Check Point. Esta falla crítica permite a un atacante no autenticado eludir las verificaciones de seguridad y ejecutar su propio código en el gateway, lo que podría llevar a un acceso no autorizado a datos sensibles. A mediados de septiembre, el Centro Nacional de Ciberseguridad de los Países Bajos (NCSC) advirtió que este defecto podría ser explotado activamente en el corto plazo. Por lo tanto, es fundamental que los usuarios de Check Point VPN apliquen los parches correspondientes de inmediato.
Check Point abordó estas fallas el 9 de septiembre mediante la publicación de las advertencias sk1000117 y sk1000118. Las versiones afectadas incluyen R81.20, R82, R82.10, R81.10.x y R82.00.x, así como versiones que han llegado al final de su soporte, desde R80 hasta R81.10. Es importante señalar que R82.20 no se ve afectada por esta vulnerabilidad. Para las versiones que siguen siendo soportadas, Check Point proporciona correcciones a través de LivePatch Take 24 o mediante actualizaciones Jumbo Hotfix específicas, dependiendo de la versión utilizada.
Otra vulnerabilidad crítica, CVE-2026-93616, se sitúa en el Servidor de Gestión de Seguridad de Check Point. Este defecto de recorrido de ruta permite a los atacantes abusar de la vulnerabilidad sin necesidad de iniciar sesión, lo que les permite cargar scripts maliciosos y ejecutarlos en servidores vulnerables. Dado que el Servidor de Gestión de Seguridad controla las políticas de seguridad, la actividad administrativa y los registros del sistema en las implementaciones de Check Point, una posible violación de esta naturaleza podría tener consecuencias devastadoras para la red de una empresa.
La vulnerabilidad no solo afecta al Servidor de Gestión de Seguridad principal de Check Point, sino también a otros productos, como el Servidor de Gestión de Seguridad Multi-Dominio, el Servidor de Registros, el Servidor de Registros Multi-Dominio y SmartEvent. Check Point ha corregido esta problemática en el Hotfix de Seguridad R82.20 y está instando a sus clientes a actuar con rapidez. La compañía ha revelado que esta vulnerabilidad "ya está siendo explotada en el entorno real" y que es consciente de algunos clientes que han sido atacados. Sin embargo, el número real de víctimas podría ser superior, ya que algunas violaciones pueden pasar desapercibidas o no ser reportadas a Check Point. Para ayudar a mitigar estos riesgos, la empresa ha publicado indicadores de compromiso (IOCs) en su aviso, proporcionando así a los equipos de seguridad una herramienta para verificar sus sistemas y registros en busca de señales de un ataque.
Adicionalmente, la CVE-2026-93952 afecta a las implementaciones locales de VeloCloud Orchestrator (VCO). Esta vulnerabilidad podría permitir a un atacante remoto acceder a funcionalidades internas privilegiadas y comprometer el host de VCO. La explotación exitosa de esta falla podría afectar la confidencialidad, integridad y disponibilidad del orquestador y los datos que gestiona. Las versiones alojadas de VCO, incluidas las versiones dedicadas, también se vieron afectadas, pero ya han sido parcheadas. Las organizaciones que operan versiones locales de VCO deben aplicar las actualizaciones de seguridad disponibles sin demora.
Por último, la vulnerabilidad CVE-2026-94127 afecta al Administrador de Políticas de Acceso BIG-IP (APM) y permite a un atacante no autenticado ejecutar código arbitrario en un sistema BIG-IP vulnerable. F5, la empresa detrás de este producto, divulgó el problema el 22 de septiembre y confirmó que ya se había observado su explotación. Esta vulnerabilidad afecta a las implementaciones de BIG-IP APM que utilizan una política de acceso junto con un perfil OAuth en un servidor virtual. Específicamente, la configuración vulnerable es aquella en la que APM opera como un Servidor de Autorización OAuth. Los sistemas que utilizan APM únicamente como Cliente OAuth o Servidor de Recursos no se ven afectados.
Según la Directiva Operativa de Vinculación (BOD) 22-01, que busca reducir el riesgo significativo de vulnerabilidades conocidas explotadas, las agencias del FCEB (Federal Civilian Executive Branch) están obligadas a abordar las vulnerabilidades identificadas antes de la fecha límite para proteger sus redes contra ataques que aprovechan estas fallas catalogadas. Asimismo, se recomienda a las organizaciones privadas que revisen el catálogo y aborden las vulnerabilidades en su infraestructura.
CISA ha ordenado a las agencias federales que corrijan las fallas antes del 25 de septiembre de 2026. En un panorama cibernético cada vez más complejo, la protección proactiva contra vulnerabilidades es una responsabilidad compartida que debe ser prioritaria para todas las organizaciones, independientemente de su tamaño o sector.
Pierluigi Paganini, analista de seguridad cibernética, continúa siguiendo de cerca estos desarrollos a través de sus plataformas en Twitter, Facebook y Mastodon.
