Check Point: explotan el fallo RCE CVE-2026-85102 en su VPN

Check Point: explotan el fallo RCE CVE-2026-85102 en su VPN

Check Point ha confirmado que los atacantes están explotando la CVE-2026-85102, una vulnerabilidad de ejecución remota de código (RCE) en su producto Security Gateway. El fallo se encuentra en el código que gestiona los certificados VPN y puede aprovecharse sin autenticación.

El mismo aviso incluye un segundo fallo explotado, la CVE-2026-93616. Se trata de una vulnerabilidad de salto de directorio (path traversal) previa a la autenticación en el servicio web de Management que puede derivar en la ejecución de scripts y la carga de clases Java. Según Check Point, los atacantes la han utilizado como día cero desde el 23 de julio.

Primero llegó la advertencia de los Países Bajos

El problema del Security Gateway ya estaba en el punto de mira de los equipos de defensa. El 10 de septiembre, el Nationaal Cyber Security Centrum (NCSC), la agencia nacional de ciberseguridad del Gobierno neerlandés, alertó sobre el fallo. Pidió a los usuarios que instalaran las actualizaciones de seguridad disponibles porque preveía que pronto empezaría a explotarse.

La previsión acertó. Check Point afirma ahora que la actividad maliciosa comenzó el 12 de septiembre, dos días después de la alerta neerlandesa.

"A partir del 12 de septiembre de 2026, observamos una oleada de intentos de explotación contra clientes de Spark", indicó la empresa en su alerta. Spark es la gama de cortafuegos de Check Point.

Los atacantes ocultaron su origen tras servicios VPN y proxies. Check Point señaló que los intentos utilizaron certificados con estos sujetos:

  • CN=vpn,OU=users,O=global
  • CN=vpn-user,OU=users,O=global
  • CN=vpnuser,OU=users,O=global

La empresa añadió que esta lista solo refleja lo que ha detectado hasta ahora y que los atacantes podrían estar usando también otros sujetos de certificado.

La Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA) ha incluido ambas vulnerabilidades en su catálogo Known Exploited Vulnerabilities (KEV). Se trata de la lista de la agencia con los fallos cuyo uso en ataques reales está confirmado. Las agencias federales deben aplicar las correcciones o medidas de mitigación antes del 25 de septiembre de 2026.

Parches y soluciones alternativas

Para la CVE-2026-85102, Check Point recomienda instalar LivePatch Take 26 en las pasarelas compatibles con R81.20, R82 o R82.10. Como alternativa, los administradores pueden instalar un Jumbo Hotfix corregido:

  • R81.20 Take 166
  • R82 Take 126
  • R82.10 Take 44
  • R81.10 Take 190

Las versiones posteriores también están cubiertas. Los cortafuegos Spark deben actualizarse a R82.00.10 Build 2325 o R81.10.17 Build 4968, o a una versión posterior.

Para comprobar si LivePatch está activo, los administradores pueden ejecutar el comando cpinfo -y CPupdates en el Security Gateway en modo experto. Check Point también advirtió de que algunos clientes que instalaron un paquete LivePatch offline anterior siguen necesitando Take 26 para estar totalmente protegidos.

Cuando no sea posible aplicar el parche, la empresa propone desactivar las reglas implícitas de VPN y sustituirlas por reglas explícitas. En la VPN Site-to-Site, los puertos UDP/500 y UDP/4500 deben limitarse a direcciones IP concretas de los equipos remotos. En la VPN de acceso remoto, solo deben permitirse los servicios necesarios a través de UDP/500, UDP/4500, TCP/443 y TCP/80 cuando proceda, restringiendo en la medida de lo posible los rangos de IP de origen de los clientes.

Estas soluciones alternativas no sirven para los cortafuegos Spark gestionados localmente. Para la CVE-2026-93616, Check Point ha publicado un artículo de soporte aparte con indicaciones de mitigación y búsqueda de amenazas.

Por qué importa

Los dispositivos perimetrales, como las pasarelas VPN y los cortafuegos, siguen siendo una de las vías de entrada favoritas de los atacantes. Están expuestos a internet, suelen funcionar con privilegios elevados y, con un fallo previo a la autenticación, no hacen falta credenciales robadas. Este caso sigue un patrón conocido que ya se ha visto con otras vulnerabilidades explotadas activamente: primero, un aviso público; después, ataques en cuestión de días.

Los dos días transcurridos entre la alerta del NCSC neerlandés y la primera oleada de explotación indican que el margen para parchear los equipos de red expuestos es ya muy corto. También llama la atención que el fallo del servicio web de Management se aprovechara durante unos dos meses antes de hacerse público. Las organizaciones que utilizan productos de Check Point no solo deben parchear, sino también buscar indicios de un compromiso anterior.

Conviene seguir de cerca si aparecen más sujetos de certificado y si la actividad se extiende más allá de los clientes de Spark. Como ocurre con el fallo de TeamCity que ya usan las bandas de ransomware, los fallos explotados de forma generalizada pueden atraer con el tiempo a otros grupos de amenazas.