Grave vulnerabilidad en Check Point SmartConsole permite acceso administrativo total
Publicado el
Vulnerabilidad crítica en Check Point SmartConsole
Check Point ha emitido actualizaciones de seguridad para abordar múltiples vulnerabilidades que afectan a sus productos de gestión de seguridad y gestión multi-dominio (MDSM). Entre estas, destaca una vulnerabilidad crítica identificada como CVE-2026-16232, con una puntuación CVSS de 9.3. Esta falla permite a un atacante remoto no autenticado obtener un token de inicio de sesión de la aplicación y acceder con privilegios administrativos completos.
La explotación exitosa de esta vulnerabilidad permite al atacante modificar políticas de seguridad y configuraciones en el sistema. Según la descripción proporcionada por CVE.org, la explotación remota requiere acceso a la dirección IP del servidor de gestión y una configuración que no restrinja a los Clientes de Confianza. Lotem Finkelstein, vicepresidente de investigación en Check Point, ha indicado que la compañía es consciente de que un número reducido de clientes ha sido objetivo de esta vulnerabilidad, aunque no se han revelado detalles sobre la naturaleza de los ataques.
Finkelstein también mencionó que la vulnerabilidad afecta únicamente a configuraciones específicas, principalmente cuando la gestión está expuesta directamente a Internet sin restricciones de IP.
Indicadores de compromiso
Check Point ha compartido varios indicadores de compromiso (IoCs) relacionados con esta actividad, que incluyen las siguientes direcciones IP: - 151.241.99[.]207 - 151.241.99[.]233 - 158.62.198[.]182 - 192.142.10[.]99 - 139.28.37[.]250 - 194.213.18[.]137
Además de la vulnerabilidad en SmartConsole, han sido lanzados parches para otras dos fallas críticas: - CVE-2026-62144 (CVSS 9.3): Un bypass de autenticación en Check Point Security Management y Multi-Domain Security Management que permite a un atacante remoto no autenticado ejecutar comandos administrativos en el servidor de gestión. - CVE-2026-62145 (CVSS 7.5): Una vulnerabilidad de gestión incorrecta de privilegios en Check Point Gaia Portal, que permite a un atacante autenticado con privilegios de solo lectura ejecutar comandos con privilegios de root.
Al igual que en el caso de CVE-2026-16232, la explotación de CVE-2026-62144 requiere acceso a la gestión sin protección de firewall o sin restricciones en los Clientes de Confianza (clientes GUI).
Recomendaciones
Los clientes de Check Point son recomendados a aplicar la hotfix Jumbo lanzada el 22 de julio, limitar los Clientes de Confianza a direcciones IP o subredes de confianza, asegurar el acceso de gestión con un firewall y restringir el acceso a direcciones IP de confianza.
Este desarrollo ha llevado a la Ciberseguridad y Agencia de Seguridad de Infraestructura de EE. UU. (CISA) a incluir la vulnerabilidad en su catálogo de Vulnerabilidades Conocidas Explotadas (KEV), lo que obliga a las agencias de la Rama Ejecutiva Civil Federal (FCEB) a aplicar las correcciones necesarias antes del 25 de julio de 2026.