Fallo crítico en Check Point permite a atacantes no autenticados ejecutar código como root

Una vulnerabilidad crítica en los servidores de gestión de seguridad y registro de Check Point podría permitir que un atacante sin credenciales de inicio de sesión ejecute código como root en esos servidores a través de la red.

El servidor de gestión de seguridad es el sistema que controla la política de firewall y el acceso de administradores. Check Point ha publicado una solución a través de su canal de actualización LivePatch y afirma no tener indicios de que la falla haya sido explotada.

La falla, identificada como CVE-2026-91843 y calificada con 9.8 sobre 10 en la escala CVSS por Check Point, es un desbordamiento de pila en el proceso de inicio de sesión, que maneja solicitudes antes de que un usuario se autentique. La empresa de escaneo de internet Censys indicó que el desbordamiento se desencadena mediante una solicitud de inicio de sesión que contiene un nombre de usuario extremadamente largo.

Check Point informó en un aviso en su comunidad CheckMates el 16 de septiembre de 2026 que los clientes con actualizaciones automáticas habilitadas ya están protegidos, y que todos los demás deben aplicar la solución LivePatch descrita en el aviso sk1000155. Instó a los clientes a tomar medidas inmediatas debido a la gravedad y el impacto potencial de la falla.

En este momento, no hay indicios de que esta vulnerabilidad haya sido explotada en el mundo real

La Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) registró la explotación como "ninguna" en su evaluación adjunta al registro CVE el 17 de septiembre.

La falla no estaba en el catálogo de vulnerabilidades explotadas conocidas de CISA hasta la publicación del catálogo del 16 de septiembre, que The Hacker News verificó el 17 de septiembre. Censys dijo que no existía ningún exploit de prueba de concepto público hasta el 16 de septiembre.

Versiones afectadas

El registro CVE de Check Point enumera las siguientes ramas como afectadas, por Jumbo Hotfix Take, el nivel numerado del paquete de actualización que recopila las correcciones para una versión. Un servidor en una rama listada en el Take indicado o anterior se ve afectado.

  • R82.10 con Jumbo Hotfix Take 44 o inferior
  • R82 con Jumbo Hotfix Take 126 o inferior
  • R81.20 con Jumbo Hotfix Take 166 o inferior
  • R81.10 con Jumbo Hotfix Take 190 o inferior, y R81, R80.40, R80.30, R80.20, R80.10 y R80, todas ellas con soporte finalizado

El registro no incluye R82.20. Una alerta de NHS England Digital y un aviso de Censys, ambos citando sk1000155, incluyen R82.20 como afectada. Censys afirmó que todas las compilaciones de R82.20 están afectadas y que ningún Jumbo Hotfix protege aún esa rama.

El resumen del aviso de NHS England Digital también nombra el Servidor de Gestión de Seguridad Multi-Dominio y el Servidor de Registro Multi-Dominio como afectados. Señala que el servicio alojado Smart-1 Cloud no está afectado porque la solución ya está implementada allí.

El registro CVE marca R81.10 y las ramas más antiguas como con soporte finalizado. Censys dijo que esas ramas no reciben corrección y que actualizar a una versión soportada es la única forma de cerrar la falla.

Qué deben hacer los administradores

  • Aplicar la solución LivePatch descrita en sk1000155 a cada Servidor de Gestión de Seguridad y Servidor de Registro.
  • Si las actualizaciones automáticas están habilitadas, confirmar que la solución se ha instalado en lugar de asumirlo. El comando cplp list muestra qué LivePatches están instalados y su estado.
  • Si la solución no se puede instalar todavía, limitar el acceso de Clientes de Confianza de gestión a direcciones IP internas conocidas y específicas, y no exponer el acceso de gestión directamente a internet.

"Actualizaciones automáticas" se refiere a la configuración descrita en sk175504, según la guía de endurecimiento de Check Point. Es la casilla de verificación en SmartConsole, en Propiedades Globales y Control de Acceso a Datos, etiquetada como "Descargar e instalar automáticamente Contratos de Software Blade, actualizaciones de seguridad y otros datos importantes (muy recomendado)", seguida de la instalación de la política de Control de Acceso. LivePatch es el canal que Check Point utiliza para enviar correcciones de seguridad urgentes a los sistemas donde esa opción está activada.

La entrega no siempre es inmediata. Cuando Check Point envió correcciones para dos fallos de certificado VPN la semana pasada, varios clientes escribieron en su comunidad que el paquete automático no había llegado a sus sistemas el día del anuncio, y un administrador de la comunidad de Check Point respondió que presumiblemente se estaba implementando por etapas en lugar de a todos a la vez. Los clientes también descubrieron que los enlaces de descarga en esos avisos aparecían solo después de iniciar sesión en el Centro de Usuarios.

La configuración de Clientes de Confianza está en SmartConsole bajo Administrar y Configuración, Permisos y Administradores, Clientes de Confianza, según la guía de endurecimiento, que también indica que debe evitarse el acceso directo a internet para la gestión y que se requiere una VPN. Check Point no ha dicho si restringir los Clientes de Confianza previene la explotación de esta falla.

Censys dijo que observa 3,836 hosts en todo el mundo que presentan la identidad predeterminada que Check Point asigna a sus servidores de gestión y registro, un método que eligió porque el nivel de compilación y hotfix no es visible en los datos de escaneo. "Esta cifra es la presencia total del rol, no un recuento confirmado de vulnerables", dijo la compañía.

Quinto fallo crítico de gestión desde julio

Según el recuento de The Hacker News de los registros CVE de Check Point, CVE-2026-91843 es el quinto fallo crítico desde el 22 de julio que un atacante podría alcanzar en el Servidor de Gestión de Seguridad sin iniciar sesión.

El primero, CVE-2026-16232, una omisión de autenticación en SmartConsole, fue explotado en julio. Lotem Finkelstein, de Check Point, escribió entonces que afectaba a "un puñado de clientes" en una configuración, "cuando la Gestión está expuesta directamente a internet sin restricciones de IP". El primer paso de mitigación entonces fue el que se recomienda ahora: limitar los Clientes de Confianza a direcciones de confianza.

CISA agregó CVE-2026-16232 a su catálogo de Vulnerabilidades Explotadas Conocidas ese mismo día. Una segunda omisión de gestión divulgada ese día, CVE-2026-62144, no se reportó como explotada.

Siguieron dos más: CVE-2026-18574, una omisión de autenticación que podría permitir la ejecución de comandos en el servidor de gestión, el 3 de agosto, y CVE-2026-85103, un desbordamiento de montón en la decodificación de certificados VPN que también afecta a Quantum Security Management, el 9 de septiembre. Check Point dijo que encontró ambos internamente y que no tenía indicios de explotación.

No se ha revelado quién encontró CVE-2026-91843. The Hacker News ha preguntado a Check Point si R82.20 está afectado, si restringir los Clientes de Confianza previene la explotación y si las implementaciones independientes que ejecutan gestión y puerta de enlace en un solo sistema están afectadas.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *