Check Point confirmó que los atacantes están explotando activamente una vulnerabilidad de ejecución remota de comandos previa a la autenticación en la función de procesamiento de certificados VPN del producto Security Gateway. La vulnerabilidad tiene el identificador CVE-2026-85102, lo que convierte a las puertas de enlace VPN expuestas en un posible punto de entrada antes de que el usuario demuestre su identidad.
El aviso de la empresa también advierte sobre la explotación de una segunda vulnerabilidad de evasión de rutas, identificada como CVE-2026-93616, que afecta al servicio Management web service. Esta vulnerabilidad podría permitir la ejecución de scripts y la carga de clases Java, y Check Point afirma que ha sido explotada como una vulnerabilidad de día cero desde el 23 de julio de 2026.
¿Qué detectó Check Point?
El Centro Nacional de Ciberseguridad de los Países Bajos señaló el problema de Security Gateway el 10 de septiembre y instó a los usuarios a instalar las actualizaciones disponibles ante una posible explotación inminente. Check Point afirma que la oleada de intentos de explotación comenzó el 12 de septiembre y tuvo como objetivo a clientes de Spark, utilizando servicios VPN y proxies para ocultar el origen de los ataques.
La empresa detectó certificados con los siguientes nombres distintivos: CN=vpn,OU=users,O=global, CN=vpn-user,OU=users,O=global y CN=vpnuser,OU=users,O=global. Sin embargo, aclaró que estos valores reflejan únicamente la detección actual y que los atacantes podrían utilizar otros nombres distintivos.
CISA añadió ambas vulnerabilidades a su catálogo de vulnerabilidades explotadas conocidas y pidió a las agencias federales estadounidenses que aplicaran las correcciones o medidas de mitigación antes del 25 de septiembre de 2026.
¿Qué deben hacer los administradores de sistemas?
Para CVE-2026-85102, Check Point recomienda instalar LivePatch Take 26 en las puertas de enlace compatibles que ejecuten las versiones R81.20, R82 o R82.10, o instalar Jumbo Hotfix con las versiones R81.20 Take 166, R82 Take 126, R82.10 Take 44 o R81.10 Take 190, o cualquier versión posterior. También deben actualizarse los firewalls Spark a R82.00.10 Build 2325 o R81.10.17 Build 4968, o posteriores.
La activación de LivePatch puede verificarse ejecutando el comando cpinfo -y CPupdates en Security Gateway en modo experto. La empresa advierte que algunos clientes que instalaron anteriormente el paquete LivePatch sin conexión necesitan Take 26 para obtener una cobertura completa.
Opciones de mitigación cuando no es posible actualizar
Si no es posible instalar la actualización, Check Point recomienda desactivar las reglas VPN implícitas y crear reglas explícitas que restrinjan Site-to-Site VPN a los puertos UDP/500 y UDP/4500 con direcciones IP específicas de los pares. En el caso de Remote Access VPN, los servicios permitidos deben limitarse a los necesarios mediante UDP/500, UDP/4500, TCP/443 y TCP/80 cuando sea necesario, restringiendo los rangos de direcciones de los clientes de origen siempre que sea posible.
Check Point aclara que estas medidas no se aplican a los firewalls Spark administrados localmente y, en lo que respecta a CVE-2026-93616, remite a un artículo de soporte que incluye instrucciones de mitigación y búsqueda de indicadores de compromiso.
¿Por qué es importante esta noticia?
El paso de prever una explotación a confirmarla eleva en la práctica la prioridad de la corrección, especialmente porque una de las vulnerabilidades no requiere autenticación y la otra fue explotada antes de su divulgación. Sin embargo, la fuente no especifica el número de víctimas ni la naturaleza de los datos atacados; por ello, la prioridad práctica sigue siendo identificar las puertas de enlace expuestas, verificar el nivel de aplicación de parches y revisar los registros de VPN y del servicio de administración en busca de actividad inusual.