El Centro Nacional Neerlandés de Seguridad Cibernética (NCSC) advirtió que la explotación de dos vulnerabilidades críticas en la solución Check Point VPN podría comenzar pronto, e instó a las organizaciones a instalar las actualizaciones de seguridad lo antes posible. Hasta ahora no se ha publicado ninguna prueba de concepto (PoC) disponible públicamente, pero la evaluación del centro sobre la probabilidad de explotación y su impacto fue alta.
Dos vulnerabilidades que podrían permitir la ejecución remota de código
La primera vulnerabilidad tiene el identificador CVE-2026-85102 y está relacionada con la validación incorrecta de los datos de los certificados durante la negociación de una conexión VPN. Un atacante remoto podría explotarla para ejecutar código de su elección en una puerta de enlace de seguridad (Security Gateway).
Por su parte, CVE-2026-85103 está relacionada con un desbordamiento de memoria en el heap dentro del analizador de certificados VPN destinado a la estructura ASN.1, y también podría permitir la ejecución remota de código en las puertas de enlace de seguridad y los servidores de gestión de la seguridad (Security Management Servers).
Según el NCSC, la explotación de las dos vulnerabilidades podría provocar el control total del sistema, la lectura o modificación de datos confidenciales y la interrupción de las operaciones.
Versiones afectadas y parches
Check Point publicó sus parches el 9 de septiembre, junto con dos avisos de seguridad identificados con los códigos sk1000117 y sk1000118. Entre las versiones afectadas se encuentran R81.20, R82, R82.10, R81.10.x y R82.00.x, además de las versiones que llegaron al final de su soporte: de R80 a R80.40, R81 y R81.10.
Los parches están disponibles mediante Check Point LivePatch Take 24 para las versiones R81.20, R82 y R82.10, y también se incluyeron en las siguientes versiones o posteriores:
- R82.10 Jumbo Hotfix Accumulator Take 44
- R82 Jumbo Hotfix Accumulator Take 126
- R81.20 Jumbo Hotfix Accumulator Take 166
- Spark R82.00.10 Build 2325
- Spark R81.10.17 Build 4968
Check Point aclaró que la versión R82.20 no está afectada por las dos vulnerabilidades.
¿Qué deben hacer los administradores de sistemas?
La recomendación principal del NCSC es aplicar inmediatamente las actualizaciones de seguridad. Para las organizaciones que utilizan el componente Site-to-Site VPN, la entidad recomienda modificar las reglas de VPN para limitar el acceso a direcciones IP específicas y de confianza.
En el caso de los usuarios de Check Point Live Patch, se supone que recibieron la protección disponible desde el 9 de septiembre, incluso sin reiniciar el servidor. Sin embargo, deben comprobar el estado real de la protección, ya que el mecanismo de mitigación automática no está disponible fuera de R82.10, R82 y R81.20, y tampoco es compatible con todas las configuraciones.
¿Por qué es importante esta advertencia?
La importancia de la advertencia radica en que las dos vulnerabilidades se encuentran en componentes de VPN que gestionan conexiones y certificados, y que la posible explotación no se limita a revelar información restringida, sino que podría extenderse a la ejecución de código y al control de sistemas empresariales. Dado que el NCSC prevé intentos de explotación próximamente, la ausencia de una PoC pública no elimina la prioridad de aplicar los parches. El punto de verificación práctico para cada organización sigue siendo conocer la versión exacta utilizada, confirmar que LivePatch cubre su configuración o instalar el parche adecuado, en lugar de asumir que la mitigación automática es suficiente.