Check Point parchea CVE-2026-91843: root remoto en sus gestores de red
El fallo es un desbordamiento de búfer en la pila en el login de Security Management Server y del Log Server, y se explota sin credenciales ni interacción del usuario.

Check Point ha publicado parches para CVE-2026-91843, un desbordamiento de búfer en la pila (CWE-121) dentro del proceso de login de Security Management Server y de su Log Server. Explotarlo permite a un atacante sin privilegios ejecutar código como root en remoto, sin interacción del usuario y con poca complejidad. La empresa no lo ha marcado como explotado de forma activa, de momento.
Qué está afectado y cómo taparlo
Todos los despliegues de Security Management Server son vulnerables, según la compañía, con independencia de la configuración y aunque la VPN no esté en uso ni configurada. El Log Server, el servidor dedicado que recoge y almacena los registros de los firewalls, también entra en el saco. Quien no pueda desplegar ya el último LivePatch tiene mitigaciones temporales: limitar el acceso a direcciones IP y subredes de confianza desde SmartConsole, en Manage & Settings > Permissions & Administrators > Trusted Clients, y endurecer los sistemas siguiendo la guía de hardening de Check Point.
Para saber si alguien lo ha intentado, la empresa apunta a los registros de auditoría y de login de administración: hay que buscar la alerta "Administrator failed to log in: Username too long".
Una racha complicada
Este parche llega justo detrás de otros dos críticos. CVE-2026-85103 es un desbordamiento de heap en la decodificación ASN.1 de certificados VPN que afecta a firewalls y sistemas de gestión, y CVE-2026-85102 permite a un atacante no autenticado saltarse la autenticación y ejecutar código en remoto sobre firewalls vulnerables. Ambos se corrigieron el mismo día y ninguno se ha visto explotado todavía.
El historial reciente de Check Point tiene capítulos peores. Un cero día de bypass de autenticación, CVE-2026-50751, lo estuvo usando desde junio un afiliado del ransomware Qilin. Otro, CVE-2026-16232, se explota al menos desde julio para entrar en los paneles de administración SmartConsole con privilegios de administrador. El Centro Nacional de Ciberseguridad de Países Bajos (NCSC-NL) pidió la semana pasada priorizar el parcheo de CVE-2026-85102 y CVE-2026-85103 porque espera intentos de explotación pronto.
Un servidor de gestión comprometido es la joya de la corona: desde ahí se empuja la política a todos los gateways y se leen los eventos de seguridad de la red entera. Ganar root en ese equipo no da acceso a un firewall, da acceso al panel de control de todos. La mitigación por listas de confianza ayuda mientras se planifica la ventana de mantenimiento, pero no sustituye al parche: si el gestor está expuesto, conviene tratarlo como prioritario esta semana.
