CISA da 3 días a agencias federales para parchear vulnerabilidad de Check Point VPN explotada como día cero

CISA ha ordenado a las agencias del gobierno federal de Estados Unidos proteger sus implementaciones de Check Point Remote Access VPN y Mobile Access contra una vulnerabilidad crítica explotada en ataques de día cero por afiliados del ransomware Qilin. La falla de seguridad, registrada como CVE-2026-50751, permite a atacantes remotos no autenticados eludir la autenticación y establecer una conexión VPN de acceso remoto en dispositivos específicos, como Mobile Access/SSL VPN, Remote Access VPN o firewalls Spark.

La vulnerabilidad solo afecta a instancias configuradas para usar el obsoleto protocolo de intercambio de claves IKEv1, con puertas de enlace que no requieren un certificado de máquina para las conexiones y aceptan clientes de acceso remoto heredados. Check Point, compañía israelí de ciberseguridad, lanzó actualizaciones de seguridad el lunes para abordar CVE-2026-50751, señalando que ha sido explotada en ataques que comenzaron el 7 de mayo y se intensificaron durante el fin de semana.

Aunque estos ataques solo han provocado filtraciones en "unas pocas docenas" de organizaciones en todo el mundo, Check Point vinculó al menos un incidente con la operación Ransomware-as-a-Service (RaaS) Qilin, que ha reclamado más de 400 víctimas en su sitio de fugas en la dark web desde que apareció en agosto de 2022. "Hasta la fecha, la explotación observada se ha limitado a unas pocas docenas de organizaciones específicas a nivel mundial. Un caso involucró actividad posterior al compromiso confirmada asociada con un afiliado de ransomware Qilin", dijo la compañía.

Check Point también compartió medidas de mitigación para quienes no puedan parchear, recomendando eliminar el soporte para clientes de acceso remoto heredados, configurar propiedades globales para autenticación VPN de acceso remoto solo con IKEv2, habilitar IPS y descargar las firmas, y configurar la autenticación de certificado de máquina como obligatoria.

Agencias federales deben parchear antes del 11 de junio

Ayer, CISA también agregó CVE-2026-50751 a su catálogo de vulnerabilidades explotadas conocidas (KEV), ordenando a las agencias de la Rama Ejecutiva Civil Federal (FCEB) asegurar sus dispositivos antes del 11 de junio, según lo exigido por la Directiva Operativa Vinculante (BOD) 22-01. "Este tipo de vulnerabilidad es un vector de ataque frecuente para actores cibernéticos maliciosos y representa riesgos significativos para la empresa federal", señaló la agencia de ciberseguridad. Aunque esta directiva solo aplica a agencias federales de EE.UU., CISA instó a todos los equipos de seguridad, incluidos los del sector privado, a implementar los parches para CVE-2026-50751 y proteger las redes de sus organizaciones lo antes posible.

image
image
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *