BookinglyTech News
Ciberseguridad

Check Point confirma la explotación activa de dos fallos en sus VPN Security Gateway

La compañía admite ataques contra un RCE preautenticación en el manejo de certificados VPN y contra un path traversal en el servicio web de Management, explotado como zero-day desde julio.

2 min de lecturaBleepingComputer0 vistas

Check Point ha confirmado que hay explotación activa de CVE-2026-85102, un RCE preautenticación en el tratamiento de certificados VPN de su producto Security Gateway. En el mismo aviso, la compañía advierte de ataques contra CVE-2026-93616, un path traversal también preautenticación que afecta al servicio web de Management y que permite ejecutar scripts y cargar clases Java. Este segundo lleva siendo explotado como zero-day desde el 23 de julio.

El aviso no llega de cero. El 10 de septiembre, el NCSC neerlandés avisó del problema de Security Gateway y pidió aplicar las actualizaciones disponibles porque se esperaba explotación inminente. Check Point sitúa el inicio de la actividad maliciosa dos días después, el 12 de septiembre, con los atacantes usando VPN y proxies para esconder su ubicación. La firma habla de una oleada de intentos contra clientes de Spark y señala que los certificados empleados llevaban estos sujetos: CN=vpn,OU=users,O=global, CN=vpn-user,OU=users,O=global y CN=vpnuser,OU=users,O=global. Eso sí, matiza que son los observados hasta ahora y que puede haber más en circulación.

CISA ya ha metido los dos fallos en su catálogo de vulnerabilidades explotadas y da a las agencias federales hasta el 25 de septiembre para aplicar los parches o las mitigaciones.

Qué hay que actualizar

Para CVE-2026-85102, Check Point recomienda instalar LivePatch Take 26 en gateways R81.20, R82 o R82.10, o bien un Jumbo Hotfix corregido: R81.20 Take 166, R82 Take 126, R82.10 Take 44 o R81.10 Take 190, o posteriores. Los cortafuegos Spark van a R82.00.10 Build 2325 o R81.10.17 Build 4968, o versiones más nuevas.

Hay un detalle que se escapa con facilidad: quien haya instalado un paquete LivePatch offline anterior necesita el Take 26 para tener cobertura completa. Para comprobar si LivePatch está activo, el aviso indica ejecutar cpinfo -y CPupdates en el Security Gateway, en modo expert.

Si actualizar no es una opción

La alternativa pasa por desactivar las reglas implícitas de VPN y crear reglas explícitas que limiten el VPN site-to-site a UDP/500 y UDP/4500 contra direcciones IP concretas de los pares. Para VPN de acceso remoto, permitir solo los servicios necesarios en UDP/500, UDP/4500, TCP/443 y TCP/80 donde aplique, y acotar los rangos de IP de origen tanto como se pueda. La compañía avisa de que estas mitigaciones no sirven en cortafuegos Spark gestionados localmente. Para CVE-2026-93616 remite a un artículo de soporte propio con medidas y pautas de búsqueda de indicios.

Lo relevante para quien administra estos equipos es la combinación de factores: exposición a internet, explotación confirmada y una ventana de parcheo que se solapa con la campaña. Un Security Gateway sin actualizar y con acceso remoto habilitado es exactamente el escenario que buscan los atacantes, y la lista de sujetos de certificado permite comparar contra los logs de VPN para saber si ya han llamado a la puerta.