El NCSC neerlandés avisa de explotación inminente de dos fallos críticos en Check Point VPN
Los CVE-2026-85102 y CVE-2026-85103 permiten ejecución remota de código en los Security Gateway; Check Point publicó los parches el 9 de septiembre.

El Centro Nacional de Ciberseguridad de Países Bajos (NCSC) ha avisado de que la explotación de dos vulnerabilidades críticas en Check Point VPN es inminente. Los fallos, CVE-2026-85102 y CVE-2026-85103, tienen parche desde el 9 de septiembre, pero la agencia espera intentos de ataque a corto plazo y pide a los administradores que apliquen las actualizaciones ya.
"El NCSC evalúa como alta la probabilidad de explotación y el impacto potencial, y espera que los intentos de explotación se produzcan pronto", dice la agencia en su aviso. No hay exploit público ni prueba de concepto, y precisamente por eso el organismo neerlandés insiste en no esperar a que aparezca.
Qué permiten los fallos
CVE-2026-85102 es una validación incorrecta de los datos de certificado durante la negociación del VPN. Un atacante remoto puede ejecutar código arbitrario en un Security Gateway. CVE-2026-85103 es un desbordamiento de heap en el decodificador ASN.1 de certificados del VPN, con el mismo desenlace: ejecución remota de código, aquí tanto en los Security Gateway como en los Security Management Server.
Check Point publicó los dos avisos técnicos el 9 de septiembre, sk1000117 y sk1000118, junto con las correcciones. Con el gateway en la mano, un atacante se queda con el sistema entero, puede leer o modificar datos confidenciales y tumbar operaciones. Es el equipo que está en el borde de la red, así que el alcance no se queda dentro del propio VPN.
Versiones afectadas y parches
Afecta a R81.20, R82, R82.10, R81.10.x y R82.00.x, además de las versiones con soporte finalizado R80 a R80.40, R81 y R81.10. R82.20 se libra de las dos.
Los arreglos llegan por dos vías. LivePatch Take 24 cubre R81.20, R82 y R82.10. Quien no use LivePatch tiene los acumulados: R82.10 Jumbo Hotfix Accumulator Take 44 o posterior, R82 Take 126 o posterior, R81.20 Take 166 o posterior, Spark R82.00.10 Build 2325 o posterior y Spark R81.10.17 Build 4968 o posterior.
Para quien tenga desplegado el componente Site-to-Site VPN, el NCSC añade una medida temporal: limitar las reglas del VPN a direcciones IP de confianza concretas.
En los foros de Check Point, el equipo sostiene que los usuarios de Check Point Live Patch deberían tener ya las protecciones desde el mismo 9 de septiembre y que se aplican sin reiniciar el servidor. Conviene comprobar que esa mitigación automática está activa, porque solo existe para R82.10, R82 y R81.20 y no cubre todas las configuraciones.
El aviso se complica para quien arrastre versiones antiguas: R80 y R81 ya no reciben soporte, y ahí no hay take nuevo que valga, así que la salida pasa por migrar. El resto tiene una tarea concreta para estos días: mirar qué versión corre en producción, aplicar el acumulado que corresponda y, si el Site-to-Site está expuesto, cerrar el acceso por IP antes de que los intentos de explotación dejen de ser una predicción.


