Dos fallos RCE en la VPN de Check Point permiten ejecutar código de forma remota sin contraseña

Dos fallos RCE en la VPN de Check Point permiten ejecutar código de forma remota sin contraseña

Un solo paquete VPN puede convertir una puerta de enlace de seguridad en un punto de entrada

image

Una VPN debería mantener al atacante fuera de la red corporativa, pero dos nuevas vulnerabilidades de Check Point permiten ejecutar código arbitrario de inmediato sin contraseña, sin cuenta y sin interacción del usuario.

Check Point reveló dos fallos críticos con puntuación 9,8 en CVSS. CVE-2026-85102 y CVE-2026-85103 son accesibles de forma remota a través de la red, no requieren privilegios y, si se explotan con éxito, permiten a un atacante ejecutar código arbitrario en los sistemas protegidos.

La primera vulnerabilidad está relacionada con una verificación incorrecta de los datos del certificado durante el acuerdo de la conexión VPN. El fallo afecta a Security Gateway y Spark Firewall con Remote Access VPN o Site-to-Site VPN. De hecho, el gateway de protección puede procesar datos especialmente manipulados incluso antes de la autenticación del atacante. Los productos VPN llevan tiempo siendo un punto de entrada conveniente a las redes corporativas, y Check Point ya advirtió en 2024 que los ataques a las VPN se vuelven cada vez más notorios.

El segundo problema se encuentra más profundamente en el procesamiento de certificados. Al analizar la estructura ASN.1 se produce un desbordamiento de búfer en el montón que permite ejecutar código de forma remota. No solo quedan afectadas Quantum Security Gateway y Spark Firewall, sino también Security Management Server. Ese escenario es especialmente peligroso para infraestructuras en las que un servidor de gestión controla numerosos gateways de protección.

Son vulnerables R81.20, R82 y R82.10; las series R81.10.x y R82.00.x; así como las versiones fuera de soporte R80, R80.10, R80.20, R80.30, R80.40, R81 y R81.10. La versión R82.20 no está afectada por ninguno de los problemas. La historia para Check Point es desagradablemente familiar: anteriormente, una vulnerabilidad en un Security Gateway expuesto a internet ya permitió extraer datos confidenciales de forma remota.

Las correcciones se incluyeron en el Jumbo Hotfix Accumulator a partir de Take 44 para R82.10, Take 126 para R82 y Take 166 para R81.20. Para Spark Firewall están disponibles los builds corregidos R82.00.10 Build 2325 y R81.10.17 Build 4968. Los propietarios de Check Point LivePatch con la instalación automática activada deberían recibir la protección de forma automática.

Si no es posible actualizar rápidamente Site-to-Site VPN, Check Point recomienda desactivar las reglas VPN implícitas y permitir manualmente UDP/500 y UDP/4500 solo para las direcciones de pares VPN concretos. La compañía no ha encontrado indicios de explotación activa de las nuevas RCE y afirma que ambos problemas fueron hallados por su propio equipo.

La divulgación actual se produjo apenas tres meses después de otro problema serio en Check Point VPN. En junio los atacantes ya eludieron la autenticación en Remote Access VPN mediante CVE-2026-50751; los ataques afectaron a varias decenas de organizaciones y en un caso se solaparon con la actividad de los socios de Qilin.

En julio Check Point tuvo que cerrar otra vulnerabilidad crítica, esta vez en Security Management Server. La falla permitía obtener sin contraseña un token de servicio y privilegios de administrador a través de SmartConsole en servidores accesibles desde internet.

Un aviso de alarma similar sonó antes. En 2024 los atacantes explotaron CVE-2024-24919 contra Check Point VPN, tras lo cual pudieron robar datos de Active Directory y ampliar la intrusión dentro de la red. En incidentes aislados, después del acceso inicial robaron las bases del dominio en cuestión en apenas unas horas.