Volver al Blog

Check Point CVE-2026-85102 y CVE-2026-93616 CVSS 9.8: Las Dos Vulnerabilidades Críticas en tu Firewall y VPN que Permiten a Hackers Ejecutar Código Remoto Sin Contraseña

27 de septiembre de 2026IA BHACKING
Check Point CVE-2026-85102 y CVE-2026-93616 CVSS 9.8: Las Dos Vulnerabilidades Críticas en tu Firewall y VPN que Permiten a Hackers Ejecutar Código Remoto Sin Contraseña
Contenido generado por IA · Verificado por expertos
27 de septiembre de 2026

Si tu empresa utiliza soluciones de seguridad de Check Point —incluyendo firewalls, gateways VPN o servidores de gestión de red— debes actuar de inmediato. Check Point Software confirmó la explotación activa de dos vulnerabilidades críticas con puntuación CVSS 9.8 que afectan a sus productos más utilizados en entornos empresariales. Los ataques comenzaron el 12 de septiembre de 2026 y la Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA) ya las incluyó en su catálogo oficial de vulnerabilidades explotadas activamente.

¿Qué son estas vulnerabilidades y por qué son tan peligrosas?

CVE-2026-85102 — RCE sin autenticación en VPN (CVSS 9.8)

Esta falla reside en una validación incorrecta de certificados durante la negociación de conexiones VPN. Un atacante externo, sin necesidad de credenciales, puede enviar un certificado malicioso durante el proceso de establecimiento de la VPN y ejecutar código arbitrario directamente en el Security Gateway o Spark Firewall. Esto significa que un hacker puede tomar control total de tu firewall desde internet, sin necesidad de conocer ninguna contraseña.

Productos afectados: Check Point Security Gateway y Spark Firewall con VPN de acceso remoto o Site-to-Site habilitada.

CVE-2026-93616 — Directory Traversal pre-autenticación en servidores de gestión (CVSS 9.8)

Esta vulnerabilidad permite a un atacante no autenticado explotar una falla de recorrido de directorios (directory traversal) a través del puerto TCP 19009 para cargar archivos maliciosos y ejecutar scripts arbitrarios con privilegios elevados en los servidores de gestión de Check Point.

Productos afectados: Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server y SmartEvent.

¿Cómo están siendo explotadas estas vulnerabilidades?

Los atacantes están aprovechando estas fallas para:

  • Tomar control total del firewall: Una vez comprometido el Security Gateway, los hackers pueden modificar reglas de firewall, interceptar tráfico de red y moverse lateralmente hacia sistemas internos de la empresa.
  • Robar credenciales VPN: Al comprometer el servidor de gestión, los atacantes obtienen acceso a todas las configuraciones, políticas y credenciales almacenadas.
  • Instalar backdoors persistentes: Los grupos de amenazas avanzadas están usando estas vulnerabilidades para establecer acceso permanente a las redes corporativas.
  • Desplegar ransomware: Una vez dentro de la red, los atacantes pueden cifrar servidores críticos y exigir rescates millonarios.

Los ataques confirmados comenzaron el 12 de septiembre de 2026, lo que significa que los grupos criminales llevan más de dos semanas explotando activamente estas fallas en empresas que no han aplicado los parches.

¿Qué tan expuestas están las PyMEs mexicanas?

Check Point es uno de los proveedores de seguridad más utilizados en México, especialmente en empresas medianas del sector financiero, manufactura y servicios. Muchas PyMEs mexicanas utilizan appliances de Check Point como su principal barrera de seguridad perimetral. Si tu empresa usa alguno de estos productos y no has aplicado los parches, tu red está potencialmente comprometida en este momento.

La situación es especialmente crítica porque:

  • El 67% de los ataques exitosos en México explotan vulnerabilidades sin parche en dispositivos de seguridad perimetral.
  • México es el segundo país más atacado en Latinoamérica, con al menos 52 empresas víctimas de ransomware en el primer semestre de 2026.
  • Los grupos de amenazas avanzadas (APT) están priorizando dispositivos de seguridad como punto de entrada inicial.

Si tu empresa utiliza productos de Check Point, estas son las acciones prioritarias:

Recomendaciones

  • Para CVE-2026-85102: Instala el Jumbo Hotfix Take 26 o superior. Si tienes Check Point LivePatch habilitado, la protección se aplicó automáticamente. Verifica los logs de Mobile Access buscando certificados VPN sospechosos con patrones como `CN=vpn, OU=users, O=global`.
  • Para CVE-2026-93616: Instala el Security Hotfix R82.20. Restringe el acceso al puerto TCP 19009 exclusivamente a direcciones IP administrativas internas de confianza. Audita los logs de gestión buscando nombres de usuario inusualmente largos o patrones de directorio (`../`).
  • Monitoreo inmediato: Revisa los logs de los últimos 15 días buscando conexiones VPN inusuales o accesos al puerto 19009 desde IPs externas.
  • Segmentación de red: Si no puedes aplicar el parche de inmediato, desactiva temporalmente las reglas implícitas de VPN y limita la exposición a los puertos UDP 500 y 4500.
  • Gestión de parches proactiva: Implementa un proceso formal de gestión de vulnerabilidades que incluya alertas automáticas de los fabricantes de tus dispositivos de seguridad. Herramientas como Wazuh pueden ayudarte a detectar versiones vulnerables en tu inventario.
  • Principio de mínimo privilegio en acceso de gestión: Los puertos de administración de tus dispositivos de seguridad nunca deben estar expuestos a internet. Usa una red de gestión separada o una VPN dedicada para administración.
  • Monitoreo continuo con SIEM: Implementa correlación de eventos de seguridad para detectar patrones anómalos en tus dispositivos de red. Plataformas como Wazuh o n8n pueden automatizar alertas cuando se detecten intentos de explotación.
  • Plan de respuesta a incidentes: Si sospechas que tu dispositivo fue comprometido antes de aplicar el parche, no basta con parchear. Debes asumir que la red está comprometida y realizar una investigación forense completa.
  • Inventario de activos actualizado: Mantén un registro actualizado de todos los dispositivos de seguridad en tu red, sus versiones de firmware y el estado de sus parches. Sin visibilidad, no hay seguridad.

¿Necesitas ayuda con la seguridad de tu empresa?

Nuestro equipo puede ayudarte a implementar las mejores prácticas.

Solicitar Asesoría