BookinglyTech News
Ciberseguridad

El NCSC neerlandés avisa de explotación inminente de dos fallos críticos en Check Point VPN

Los CVE-2026-85102 y CVE-2026-85103 permiten ejecución remota de código en los Security Gateway; Check Point publicó los parches el 9 de septiembre.

2 min de lecturaBleepingComputer0 vistas

El Centro Nacional de Ciberseguridad de Países Bajos (NCSC) ha avisado de que la explotación de dos vulnerabilidades críticas en Check Point VPN es inminente. Los fallos, CVE-2026-85102 y CVE-2026-85103, tienen parche desde el 9 de septiembre, pero la agencia espera intentos de ataque a corto plazo y pide a los administradores que apliquen las actualizaciones ya.

"El NCSC evalúa como alta la probabilidad de explotación y el impacto potencial, y espera que los intentos de explotación se produzcan pronto", dice la agencia en su aviso. No hay exploit público ni prueba de concepto, y precisamente por eso el organismo neerlandés insiste en no esperar a que aparezca.

Qué permiten los fallos

CVE-2026-85102 es una validación incorrecta de los datos de certificado durante la negociación del VPN. Un atacante remoto puede ejecutar código arbitrario en un Security Gateway. CVE-2026-85103 es un desbordamiento de heap en el decodificador ASN.1 de certificados del VPN, con el mismo desenlace: ejecución remota de código, aquí tanto en los Security Gateway como en los Security Management Server.

Check Point publicó los dos avisos técnicos el 9 de septiembre, sk1000117 y sk1000118, junto con las correcciones. Con el gateway en la mano, un atacante se queda con el sistema entero, puede leer o modificar datos confidenciales y tumbar operaciones. Es el equipo que está en el borde de la red, así que el alcance no se queda dentro del propio VPN.

Versiones afectadas y parches

Afecta a R81.20, R82, R82.10, R81.10.x y R82.00.x, además de las versiones con soporte finalizado R80 a R80.40, R81 y R81.10. R82.20 se libra de las dos.

Los arreglos llegan por dos vías. LivePatch Take 24 cubre R81.20, R82 y R82.10. Quien no use LivePatch tiene los acumulados: R82.10 Jumbo Hotfix Accumulator Take 44 o posterior, R82 Take 126 o posterior, R81.20 Take 166 o posterior, Spark R82.00.10 Build 2325 o posterior y Spark R81.10.17 Build 4968 o posterior.

Para quien tenga desplegado el componente Site-to-Site VPN, el NCSC añade una medida temporal: limitar las reglas del VPN a direcciones IP de confianza concretas.

En los foros de Check Point, el equipo sostiene que los usuarios de Check Point Live Patch deberían tener ya las protecciones desde el mismo 9 de septiembre y que se aplican sin reiniciar el servidor. Conviene comprobar que esa mitigación automática está activa, porque solo existe para R82.10, R82 y R81.20 y no cubre todas las configuraciones.

El aviso se complica para quien arrastre versiones antiguas: R80 y R81 ya no reciben soporte, y ahí no hay take nuevo que valga, así que la salida pasa por migrar. El resto tiene una tarea concreta para estos días: mirar qué versión corre en producción, aplicar el acumulado que corresponda y, si el Site-to-Site está expuesto, cerrar el acceso por IP antes de que los intentos de explotación dejen de ser una predicción.