Check Point advierte sobre un zero-day en su Servidor de Gestión explotado en ataques dirigidos

Check Point ha informado que atacantes aprovecharon una vulnerabilidad previamente desconocida en su Servidor de Gestión de Seguridad en un reducido número de ataques dirigidos el pasado 23 de julio. La falla, identificada como CVE-2026-93616, permite a un atacante que pueda acceder al servicio web del servidor ejecutar scripts sin necesidad de iniciar sesión. Check Point publicó un parche el 22 de septiembre para el servidor que controla las políticas de firewall de las pasarelas que gestiona.

Por separado, Check Point señaló que los atacantes han estado intentando desde el 12 de septiembre explotar una vulnerabilidad VPN que la compañía corrigió el 9 de septiembre. Estos intentos, contra la falla CVE-2026-85102, han tenido como objetivo a clientes de Spark, la línea de firewalls de Check Point para pequeñas empresas. Cuando se lanzó el parche, Check Point no tenía evidencia de que la vulnerabilidad estuviera siendo explotada.

CVE-2026-93616 es un error de path traversal en el servicio web del servidor de gestión. El servicio no limita adecuadamente los archivos y carpetas a los que puede acceder una solicitud. Un atacante puede usarlo para subir scripts al servidor y luego ejecutarlos. Check Point lo calificó con 9.8 sobre 10 en la escala CVSS en el registro CVE de la falla. El aviso de Check Point no nombra a los objetivos de los ataques de julio ni a los atacantes, ni dice qué hicieron los atacantes después de explotar la vulnerabilidad.

Versiones del servidor de gestión y parche

Check Point numera las actualizaciones Jumbo Hotfix para cada versión por 'Take'. Su canal LivePatch, que envía parches urgentes, utiliza un conjunto separado de números take. El registro CVE enumera estas versiones como afectadas:

  • R82.20 sin Jumbo Hotfix instalado
  • R82.10 con Jumbo Hotfix Take 44 o inferior
  • R82 con Jumbo Hotfix Take 126 o inferior
  • R81.20 con Jumbo Hotfix Take 166 o inferior
  • R81.10 con Jumbo Hotfix Take 190 o inferior (fin de soporte)
  • R81, R80.40, R80.30, R80.20, R80.10 y R80 (todos fin de soporte)

El aviso de Check Point lista R82.20 como afectada sin la condición 'sin Jumbo Hotfix'. El 16 de septiembre, Check Point corrigió otra falla en el servidor de gestión, CVE-2026-91843, mediante LivePatch. Esa actualización fue LivePatch Take 28, o Take 29 en R82.20, según un resumen del aviso de Check Point realizado por CERT Santé de Francia. Check Point afirma que esos takes de LivePatch no corrigen CVE-2026-93616.

CVE-2026-85103, una falla de certificado VPN que Check Point corrigió el 9 de septiembre, afectaba tanto a pasarelas como a servidores de gestión. En R82.10, R82 y R81.20, la lista de afectados por la nueva falla va un take más allá que la de aquella falla. Por lo tanto, un servidor actualizado solo lo suficiente para estar fuera del rango de esa falla de septiembre sigue siendo vulnerable a CVE-2026-93616.

Las compilaciones corregidas, así como las guías de Check Point sobre mitigación, búsqueda e indicadores de compromiso, se encuentran en el artículo de soporte sk1000171. Los administradores de servidores de gestión deben:

  • Verificar la versión del servidor y el take de Jumbo Hotfix contra la lista anterior.
  • Instalar el parche indicado en sk1000171.
  • Usar la guía de búsqueda e indicadores de compromiso en sk1000171 para buscar señales de un ataque. La instalación del parche no muestra si el servidor fue atacado antes.

El aviso de Check Point solo nombra a Security Management como afectado y no dice qué acceso a la red necesita un atacante. The Hacker News ha preguntado a Check Point sobre otros productos afectados, las compilaciones corregidas y los ataques de julio.

Firewalls Spark atacados mediante falla VPN

CVE-2026-85102 está en la forma en que las pasarelas de Check Point verifican los certificados mientras se establece una conexión VPN. Puede permitir a un atacante que no ha iniciado sesión ejecutar código en la pasarela. Los parches están disponibles desde el 9 de septiembre y se encuentran en el artículo de soporte sk1000117. Los productos afectados son Security Gateway y los firewalls Spark, ya sea gestionados de forma centralizada o local, en R81 y R81.10 (ambos fin de soporte), R81.10.x, R81.20, R82, R82.00.x y R82.10. El Centro Nacional de Ciberseguridad (NCSC) de Países Bajos indica que la falla aplica cuando estos productos utilizan VPN de sitio a sitio o VPN de acceso remoto.

Check Point dijo que los intentos provinieron de infraestructura de anonimización, incluidos servicios VPN y proxies, y utilizaron certificados con estos sujetos:

  • Sujeto del certificado: CN=vpn,OU=users,O=global
  • Sujeto del certificado: CN=vpn-user,OU=users,O=global
  • Sujeto del certificado: CN=vpnuser,OU=users,O=global

La lista no es completa y podrían estar en uso otros sujetos. Los administradores deben revisar los registros en busca de cualquier inicio de sesión inusual de Mobile Access basado en certificados, no solo aquellos con estos sujetos. También deben verificar qué hacen los usuarios sospechosos de Mobile Access después de iniciar sesión, lo que a menudo incluye escaneo de puertos y servicios internos. Check Point afirma que los clientes que instalaron el parche del 9 de septiembre están protegidos, pero su aviso no dice si algún intento tuvo éxito. Para las pasarelas que aún no se pueden parchear, el NCSC enumera una solución alternativa de Check Point para VPN de sitio a sitio: desactivar las reglas VPN implícitas y permitir los puertos UDP 500 y 4500 solo desde direcciones IP de pares específicos. La solución alternativa no se aplica a los firewalls Spark gestionados localmente. Los pasos de mitigación de Check Point están en sk1000117.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *