Check Point ha emitido una advertencia sobre una vulnerabilidad crítica en su Security Management Server, identificada como CVE-2026-93616, que ha sido explotada en ataques dirigidos desde el 23 de julio. Esta falla permite a los atacantes acceder al servicio web del servidor y ejecutar scripts sin necesidad de autenticarse.

La compañía ha lanzado un parche el 22 de septiembre para mitigar esta amenaza, que afecta a la gestión de políticas de cortafuegos en las puertas de enlace de Check Point. Además, desde el 12 de septiembre, se han detectado intentos de explotación de otra vulnerabilidad en su servicio VPN, CVE-2026-85102, que fue solucionada el 9 de septiembre. Aunque no se tenía evidencia de que esta segunda vulnerabilidad se estuviera explotando, los intentos han estado dirigidos a los clientes de Spark, la línea de cortafuegos para pequeñas empresas de Check Point.

Detalles de la Vulnerabilidad CVE-2026-93616

La vulnerabilidad CVE-2026-93616 es un bug de traversal de ruta en el servicio web del servidor de gestión. Este error de codificación permite que un atacante suba scripts al servidor y los ejecute, lo que ha llevado a Check Point a calificarlo con un 9.8 sobre 10 en la escala CVSS. La empresa no ha revelado los objetivos de los ataques ni qué acciones llevaron a cabo los atacantes tras la explotación de la falla.

Versiones Afectadas y Soluciones

Las versiones del Security Management Server afectadas son: - R82.20 sin ninguna Jumbo Hotfix - R82.10 con Jumbo Hotfix Take 44 o inferior - R82 con Jumbo Hotfix Take 126 o inferior - R81.20 con Jumbo Hotfix Take 166 o inferior - R81.10 con Jumbo Hotfix Take 190 o inferior - R81, R80.40, R80.30, R80.20, R80.10 y R80 (todas fuera de soporte)

El parche para esta vulnerabilidad se puede encontrar en el artículo de soporte sk1000171. Los administradores de los servidores de gestión deben verificar la versión del servidor y la Jumbo Hotfix correspondiente, instalar la solución y utilizar las directrices de caza y los indicadores de compromiso proporcionados en el mismo artículo.

Vulnerabilidad en VPN y Ataques Dirigidos

Por otro lado, CVE-2026-85102 afecta a cómo los cortafuegos de Check Point validan los certificados durante el establecimiento de conexiones VPN. Esta vulnerabilidad también permite a un atacante ejecutar código en el cortafuegos sin haber iniciado sesión. Los productos afectados incluyen Security Gateway y cortafuegos Spark, tanto gestionados de forma central como local, en varias versiones, incluidas R81 y R81.10 (ambas fuera de soporte).

El Centro Nacional de Ciberseguridad de los Países Bajos (NCSC) ha indicado que los intentos de explotación provienen de infraestructuras de anonimato, incluidos servicios VPN y proxies, utilizando certificados con sujetos específicos. Se recomienda a los administradores que revisen los registros en busca de inicios de sesión anómalos basados en certificados de acceso móvil, no solo aquellos con los sujetos mencionados.

Check Point ha asegurado que los clientes que aplicaron el parche del 9 de septiembre están protegidos, aunque no ha especificado si alguno de los intentos de ataque tuvo éxito. Para los gateways que no pueden ser parcheados aún, el NCSC ha sugerido una solución alternativa para VPN de sitio a sitio: desactivar las reglas VPN implícitas y permitir los puertos UDP 500 y 4500 solo desde direcciones IP de pares específicos.

Las medidas de mitigación de Check Point están disponibles en el artículo de soporte sk1000117.

Fuente

Ver noticia original