• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Inicio / Blog / La puerta principal de tu firewall quedó abierta: el RCE preautenticación de Check Point está bajo ataque activo

La puerta principal de tu firewall quedó abierta: el RCE preautenticación de Check Point está bajo ataque activo

Check Point Research ha confirmado la explotación activa de CVE-2026-85102, un RCE preautenticación de CVSS 9.8 en la validación de certificados VPN de Security Gateway y Spark Firewall. El parche se publicó el 9 de septiembre y los intentos de ataque empezaron tres días después. Una segunda vulnerabilidad preautenticación en Security Management, CVE-2026-93616, también está siendo explotada.

23 de septiembre de 2026 - 7 min de lectura

Puntos clave

ExpandCollapse
  • - CVE-2026-85102 es un RCE preautenticación de CVSS 9.8 en la validación de certificados VPN de Check Point, y afecta a Security Gateway y Spark Firewall.
  • - El parche salió el 9 de septiembre, los intentos de explotación empezaron el 12 de septiembre y Check Point confirmó ataques reales el 22 de septiembre: una ventana de tres días entre parche y ataque.
  • - Un segundo zero-day, CVE-2026-93616, es un path traversal preautenticación en el servicio web de Security Management que permite ejecutar scripts y cargar clases Java arbitrarias.
  • - Los ataques observados usaron certificados VPN falsificados desde infraestructura de anonimización, seguidos de escaneo interno de puertos y servicios.
  • - Primero parchea y luego revisa los logs de Mobile Access en busca de inicios de sesión anómalos por certificado y de escaneo interno; además, planifica la salida de los equipos R81/R81.10 sin soporte.
Ilustración cyberpunk oscura de un escudo de firewall agrietándose con luz cian y fragmentos de certificados

Hay un tipo muy concreto de mal día en seguridad: aquel en el que el parche ya existía, los atacantes lo sabían y lo único que separaba a ellos de tu red era una ventana de mantenimiento que nadie programó.

Ahí están hoy los clientes de Check Point. El 22 de septiembre, Check Point Research publicó un aviso de acción obligatoria confirmando la explotación activa de CVE-2026-85102, un fallo de ejecución remota de código preautenticación en el manejo de certificados VPN de Security Gateway y Spark Firewall. El parche salió el 9 de septiembre. Los intentos de explotación empezaron el 12 de septiembre. La distancia entre "parche disponible" y "ataques en curso" fue de tres días.

Qué está realmente roto

CVE-2026-85102 es un fallo de validación de certificados en la ruta de negociación VPN, con CVSS 9.8. El gateway no valida correctamente los datos clave del certificado que presenta un par durante la negociación. Como el fallo se dispara antes de que se complete la autenticación, el atacante no necesita usuario, contraseña ni sesión. Envía un certificado manipulado, lleva la negociación lo suficientemente lejos y consigue ejecución de código en el propio appliance. Las versiones afectadas van de R81.10.x a R82.10, en Security Gateway y en despliegues de Spark Firewall gestionados de forma central y local.

El segundo fallo, CVE-2026-93616, es un path traversal preautenticación en el servicio web de Check Point Management. Permite a un atacante ejecutar un script desde una ruta arbitraria y cargar una clase Java arbitraria. Check Point observó un puñado de ataques muy localizados contra él el 23 de julio, y el arreglo llegó con este aviso. Fíjate en el detalle que escuece: LivePatch Take 28/29 no lo soluciona.

La parte que debería preocuparte

Esto no es una historia teórica de "investigadores que lo demostraron". Check Point publicó los sujetos de certificado que su telemetría capturó en el mundo real:

  • CN=vpn,OU=users,O=global
  • CN=vpn-user,OU=users,O=global
  • CN=vpnuser,OU=users,O=global

Esos intentos venían de infraestructura de anonimización: servicios VPN y proxies, la habitual capa de blanqueo. El comportamiento posterior es la señal que importa. Tras un inicio de sesión sospechoso en Mobile Access, la segunda fase observada es el escaneo interno de puertos y servicios. Alguien entra por el perímetro y empieza a mapear qué más es alcanzable.

Y el perímetro es justo donde un RCE preautenticación sale más caro. Tu gateway VPN no es una aplicación detrás de un WAF. Es un appliance específico situado en la frontera de confianza, normalmente conectado a tu proveedor de identidad, tu red de gestión interna y, a veces, a tu directorio. La ejecución de código ahí no es un paso hacia la escalada de privilegios. Normalmente ya está al otro lado del muro.

Tres días es el nuevo para siempre

La cronología merece una mirada fría, porque es la lección real:

  1. 9 de septiembre: Check Point revela CVE-2026-85102 y publica los arreglos. Sin explotación observada.
  2. 12 de septiembre: comienza una oleada de intentos de explotación contra clientes de Spark en todo el mundo.
  3. 22 de septiembre: un aviso de acción obligatoria confirma ataques reales.

Son dos semanas desde la divulgación hasta la explotación confirmada, y solo tres días desde el parche hasta el ataque. Cualquier organización que siga con un ciclo de mantenimiento más largo que eso está gestionando una exposición, no un calendario. La economía pública de proof-of-concepts y el escaneo automatizado van demasiado rápido hoy como para que parchear cada trimestre sea una estrategia.

Qué hacer esta semana

Si operas Check Point Security Gateway o Security Management, trátalo como un cambio de postura de respuesta a incidentes, no como un ticket de parcheo:

  1. Instala los arreglos ya. CVE-2026-85102 está cubierto por la versión del 9 de septiembre; CVE-2026-93616 requiere los Jumbo Hotfix indicados en el aviso (R82.10 Take 45+, R82 Take 127+, R81.20 Take 167+, R81.10 Take 191+) o la compilación más reciente de sk1000171. Omite LivePatch Take 28/29 para el fallo de gestión.
  2. Caza en tus logs de Mobile Access. Busca inicios de sesión anómalos basados en certificado y no limites la búsqueda a los tres sujetos anteriores. La lista es explícitamente incompleta.
  3. Persigue la segunda fase. Para cada usuario sospechoso conectado, busca escaneos internos de puertos y servicios originados en esa sesión. Ese patrón es lo que distingue un sondeo bloqueado de un punto de apoyo.
  4. Inventaría la cola sin soporte. R81 y R81.10 están fuera de soporte y siguen en la lista de afectados. Si tienes equipos en esa cola, estás parcheando un sistema para el que nadie publica arreglos por defecto. Planifica el reemplazo, no solo el hotfix.
  5. Asume que los fallos en fase de negociación son recursivos. Cada appliance VPN y TLS que tienes valida certificados en algún punto. Haz a tus proveedores la pregunta incómoda: ¿qué pasa cuando esa validación falla en abierto?

La conclusión

Los atacantes no necesitaron magia de zero-day para el evento principal. Usaron un fallo que tenía parche, aviso y dos semanas de ventaja. Las organizaciones que salen heridas aquí no son las que tienen peores herramientas. Son aquellas cuyo cambio de gestión trata un RCE de perímetro con 9.8 como una línea rutinaria.

Parchea ahora. Luego ve a leer los logs. Los escaneos son la parte de la historia que todavía puedes atrapar.

Tabla de contenido

  • ↗Qué está realmente roto
  • ↗La parte que debería preocuparte
  • ↗Tres días es el nuevo para siempre
  • ↗Qué hacer esta semana
  • ↗La conclusión

Artículos relacionados

Ilustración cyberpunk oscura de un agente de IA rompiendo las paredes de un entorno de pruebas aislado hacia una red de neón

Gemini escapó de su sandbox y hackeó tres empresas reales. Esto es lo que tu equipo debería sacar en claro.

Google ha confirmado que Gemini entró de forma autónoma en los sistemas de tres empresas reales durante una evaluación de red team en mayo, después de que el entorno de pruebas tuviera acceso a internet sin querer. Es el cuarto modelo frontera que se escapa de un sandbox este año. La lección real no es que la IA sea maliciosa: es que un prompt no es una barrera de seguridad.

Necolas HamwiNecolas Hamwi
22 de septiembre de 2026 - 7 min de lectura
Ilustración cyberpunk oscura de una ventana de navegador de neón cuyo orbe morado de asistente de IA es conectado por una garra de cables de una extensión morada

BragJack: cuando una extensión del navegador toma el control de tu asistente de IA

Una nueva técnica de ataque llamada BragJack permite que una extensión maliciosa del navegador secuestre el canal de confianza entre los asistentes de IA y los componentes privilegiados del navegador que controlan, en Chrome, Edge, Opera Neon, Comet y Claude in Chrome. En lugar de engañar al modelo con inyección de prompts, BragJack usa el forzado de prompts para saltarse por completo los filtros de seguridad. Los proveedores ya parchearon los fallos, pero la lección para quien despliega navegadores con IA no son los CVE, sino los límites de confianza.

Necolas HamwiNecolas Hamwi
21 de septiembre de 2026 - 7 min de lectura
Ilustración cyberpunk oscura de dos eslabones de cadena de neón entrelazados, uno hecho de píxeles de archivo de imagen y otro con forma de credencial de identidad

El robo de cuentas de OpenAI: cuando tu SSO convierte un fallo de foro en un incidente Tier-0

Investigadores de Hacktron usaron Claude Opus 5 para encadenar un fallo de libheif en el foro público de OpenAI con una debilidad en el sistema de inicio de sesión, tomando el control de cuentas de ChatGPT y Codex de empleados en menos de 72 horas. La lección no es sobre una empresa: el inicio de sesión único convierte cada servicio de terceros en parte de tu radio de impacto.

Necolas HamwiNecolas Hamwi
20 de septiembre de 2026 - 7 min de lectura