Check Point advierte de explotación activa de una vulnerabilidad RCE en la VPN de Security Gateway

Check Point advierte de explotación activa de una vulnerabilidad RCE en la VPN de Security Gateway

La empresa de ciberseguridad Check Point ha confirmado la explotación activa de CVE-2026-85102, una vulnerabilidad de ejecución remota de código (RCE) preautenticación en la funcionalidad de manejo de certificados VPN de su producto Security Gateway.

El mismo aviso también advierte sobre actores de amenazas que explotan una vulnerabilidad de travesía de rutas preautenticación identificada como CVE-2026-93616, que afecta el servicio web de Management y puede permitir la ejecución de scripts y la carga de clases Java.

La empresa señala que CVE-2026-93616 ha sido explotada como zero-day desde el 23 de julio.

El 10 de septiembre, el Centro Nacional de Ciberseguridad (NCSC) de Países Bajos alertó sobre el problema de Security Gateway y urgió a los usuarios a aplicar las actualizaciones de seguridad disponibles, ya que se esperaba una explotación inminente.

Check Point ha confirmado ahora que la actividad maliciosa comenzó el 12 de septiembre, con atacantes utilizando VPN y proxies para ocultar su ubicación.

"A partir del 12 de septiembre de 2026, observamos una ola de intentos de explotación contra clientes de Spark", se lee en la alerta de Check Point.

"Los intentos se originaron desde infraestructura de anonimización, incluidos servicios VPN y proxies", dijo la compañía, y agregó que se utilizaron certificados con los siguientes sujetos:

  • CN=vpn,OU=users,O=global
  • CN=vpn-user,OU=users,O=global
  • CN=vpnuser,OU=users,O=global

Sin embargo, la empresa de ciberseguridad señaló que los tres sujetos solo reflejan las observaciones actuales y podrían estar en uso otros más.

La CISA ha añadido ahora las dos fallas a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), instando a las agencias federales a aplicar las correcciones y/o mitigaciones disponibles antes del 25 de septiembre de 2026.

Mitigación del riesgo

El aviso de Check Point sobre CVE-2026-85102 recomienda a los administradores instalar Check Point LivePatch Take 26 en las puertas de enlace compatibles R81.20, R82 o R82.10, o instalar un Jumbo Hotfix corregido: R81.20 Take 166, R82 Take 126, R82.10 Take 44 o R81.10 Take 190, o posteriores.

Los clientes también deben actualizar los firewalls Spark a R82.00.10 Build 2325 o R81.10.17 Build 4968, o versiones posteriores.

Se aconseja a los administradores de sistemas verificar si LivePatch está activo ejecutando el comando cpinfo -y CPupdates en la Security Gateway en modo experto.

El aviso advierte específicamente que algunos clientes que instalaron un paquete LivePatch offline anterior necesitan el Take 26 para una cobertura completa.

Si no es posible actualizar, se recomienda deshabilitar las reglas implícitas de VPN y crear reglas explícitas que restrinjan la VPN de sitio a sitio en UDP/500 y UDP/4500 a direcciones IP de pares específicas.

Para la VPN de acceso remoto, permitir solo los servicios requeridos sobre UDP/500, UDP/4500, TCP/443 y TCP/80 cuando corresponda, y restringir los rangos de IP de clientes de origen donde sea posible.

Check Point señala que estas medidas de mitigación no se aplican a los firewalls Spark gestionados localmente.

Para obtener consejos de mitigación y búsqueda sobre CVE-2026-93616 del servicio web de Management, Check Point remite a este artículo de soporte.

Construya su plano de seguridad para ataques impulsados por IA

Únase a Mikko Hyppönen y líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deben dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.

Artículos relacionados:

  • Hackers comienzan a explotar falla crítica de WordPress para ejecución de código
  • Nueva falla de Check Point permite a hackers ejecutar código con privilegios de root
  • NCSC holandés: explotación inminente de fallas críticas de Check Point VPN
  • Falla crítica de Elementor Pro explotada para tomar sitios de WordPress
  • Hackers explotan falla de Sangoma Switchvox para desplegar shells inversos

Etiquetas: Explotado activamente, Check Point Software, Seguridad de puerta de enlace, RCE, Ejecución remota de código, Vulnerabilidad

article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *