Check Point soluciona una vulnerabilidad zero-day: para hackear no hace falta ni contraseña

Check Point soluciona una vulnerabilidad zero-day: para hackear no hace falta ni contraseña

Los primeros hackeos conocidos ocurrieron casi dos meses antes del lanzamiento del parche.

image

Check Point cerró un zero-day crítico CVE-2026-93616, a través del cual un atacante podía ejecutar de forma remota sus scripts en el servidor de gestión sin cuenta, contraseña ni ninguna acción del administrador. La vulnerabilidad obtuvo 9,8 sobre 10 en CVSS y ya se había utilizado en ataques reales.

El problema reside en el servicio web Check Point Management y combina la evasión de restricciones de directorio con la subida de archivos. Errores de tipo directory traversal permiten salir del directorio permitido, y en este caso el atacante podía colocar y ejecutar un script arbitrario. Check Point también indica la posibilidad de subir una clase Java arbitraria.

Los afectados fueron Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server y SmartEvent. El servidor de gestión ocupa un lugar especialmente sensible en la infraestructura, ya que a través de él los administradores definen las políticas de protección, gestionan las pasarelas y recogen los registros de eventos.

Son vulnerables R82.20 sin la nueva corrección, R82.10 con Jumbo Hotfix Take 44 y anteriores, R82 con Take 126 y anteriores, R81.20 con Take 166 y anteriores, así como R81.10 con Take 190 y anteriores. Las versiones antiguas R80, R80.10, R80.20, R80.30, R80.40 y R81 ya han quedado fuera de soporte.

Para R82.20 se ha publicado Security Hotfix Take 1; para R82.10 se requiere Jumbo Hotfix Take 45; para R82 se necesita el Take 127; para R81.20 el Take 170; para R81.10 el Take 192. Dos semanas antes de esta divulgación, Check Point ya tuvo que cerrar dos RCE críticas con la misma puntuación de 9,8, que afectaban a las pasarelas VPN de la empresa.

Antes de instalar la actualización, se recomienda a los administradores limitar el acceso al puerto TCP 19009 solo a direcciones de confianza y comprobar los sistemas en busca de indicios de compromiso. Tiene sentido revisar el historial de eventos al menos desde el 23 de julio de 2026, porque fue entonces cuando Check Point observó los primeros intentos conocidos de explotación.

En el boletín de seguridad la empresa informó sobre varios ataques puntuales que utilizaron zero-day. Check Point aún no ha revelado las víctimas, la infraestructura de los atacantes ni los detalles de las acciones tras la intrusión inicial.

El 22 de septiembre, CISA añadió la vulnerabilidad al catálogo Known Exploited Vulnerabilities y fijó para las agencias federales estadounidenses el plazo de corrección hasta el 25 de septiembre. Por tanto, no se trata de una posibilidad teórica de intrusión, sino de una explotación confirmada de sistemas vulnerables.

En julio, los servidores de gestión de Check Point ya fueron atacados mediante CVE-2026-16232. Entonces los atacantes podían obtener acceso administrativo a través del token de servicio de la aplicación, si el Security Management Server estaba abierto a conexiones desde internet.

En junio la empresa corrigió otra vulnerabilidad que era explotada activamente, CVE-2026-50751. La vulnerabilidad permitía eludir la autenticación en Remote Access VPN, y en uno de los incidentes investigados la actividad coincidía con la infraestructura de socios del grupo de extorsión Qilin.

Una historia similar ocurrió en 2024 con CVE-2024-24919. A través de las pasarelas vulnerables de Check Point, los atacantes podían robar datos de Active Directory y expandir la intrusión dentro de la red corporativa tras el acceso inicial.