Check Point parchea vulnerabilidad crítica explotada en SmartConsole que permitía acceso total como administrador

Check Point ha publicado actualizaciones de seguridad para corregir múltiples vulnerabilidades que afectan a sus productos Security Management y Multi-Domain Management (MDSM), incluyendo una falla crítica que ha sido explotada activamente. La vulnerabilidad, identificada como CVE-2026-16232 y con una puntuación CVSS de 9.3, es un bypass de autenticación en el proceso de inicio de sesión de Check Point SmartConsole que permite a un atacante remoto no autenticado obtener un token de inicio de sesión y utilizarlo para autenticarse con privilegios administrativos completos.

"Una explotación exitosa permite al atacante modificar políticas de seguridad y configuraciones de seguridad", según la descripción de la falla en CVE.org. "La explotación remota requiere acceso a Internet a la dirección IP del Servidor de Administración y una configuración que no restrinja los Clientes de Confianza".

Lotem Finkelstein, vicepresidente de investigación de Check Point, declaró que la compañía tiene conocimiento de un número reducido de clientes que han sido blanco de esta falla y que ya se les ha notificado. No se reveló la naturaleza de los ataques ni cuándo fueron descubiertos. "Esto solo afecta a una configuración muy específica: cuando la Administración está expuesta directamente a Internet sin restricciones de IP", añadió Finkelstein.

  • Indicadores de compromiso (IoC) compartidos por Check Point:
  • 151.241.99[.]207
  • 151.241.99[.]233
  • 158.62.198[.]182
  • 192.142.10[.]99
  • 139.28.37[.]250
  • 194.213.18[.]137

Además, se han lanzado parches para otras dos vulnerabilidades: CVE-2026-62144 (puntuación CVSS 9.3), un bypass de autenticación en Check Point Security Management y Multi-Domain Security Management que permite a un atacante remoto no autenticado ejecutar comandos administrativos en el Servidor de Administración; y CVE-2026-62145 (puntuación CVSS 7.5), una vulnerabilidad de gestión de privilegios inadecuada en Check Point Gaia Portal que permite a un atacante autenticado con privilegios de solo lectura ejecutar comandos con privilegios de root.

Todas las vulnerabilidades afectan a las versiones R77.30, R80, R80.10, R80.20, R80.30, R81, R81.10, R81.20, R82 y R82.10. Check Point recomienda aplicar el hotfix del 22 de julio, limitar los Clientes de Confianza (clientes GUI) a direcciones IP/subredes de confianza, proteger el acceso de Administración con un firewall y restringir el acceso a direcciones IP de confianza.

El incidente ha llevado a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a agregar la falla a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), exigiendo a las agencias de la Rama Civil Ejecutiva Federal (FCEB) que apliquen las correcciones necesarias antes del 25 de julio de 2026.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *