Check Point ha corregido dos vulnerabilidades críticas en la forma en que sus productos de firewall y gestión manejan los certificados VPN. La compañía afirma que ambas podrían permitir a un atacante remoto no autenticado ejecutar código, pero solo 'bajo condiciones específicas' que no ha detallado.
Una de las fallas afecta a los Security Gateways de Check Point, sus dispositivos de firewall. La otra afecta tanto a esas pasarelas como al Security Management Server, la consola utilizada para configurarlas.
Check Point reveló los fallos el 9 de septiembre en un aviso a su comunidad de clientes y comenzó a distribuir las correcciones ese mismo día. La compañía dice haber encontrado ambas por sí misma y no tener indicios de que alguna haya sido utilizada en un ataque.
La primera falla, CVE-2026-85102, es un fallo de validación adecuada de la confianza del certificado durante la negociación VPN. Su registro CVE indica que un atacante remoto no autenticado podría ejecutar código en el Security Gateway.
La segunda, CVE-2026-85103, es un desbordamiento de búfer basado en montículo que ocurre mientras el producto decodifica la estructura ASN.1 de un certificado VPN. Su registro señala que un atacante remoto no autenticado podría ejecutar código en los sistemas Quantum Security Management y Quantum Security Gateway.
Ambos registros tienen una puntuación CVSS de 9.8. Check Point asignó los identificadores y las puntuaciones por sí misma.
Los dos registros proporcionan la misma lista de afectados:
- R82.10 con Jumbo Hotfix Take 43 o inferior
- R82 con Jumbo Hotfix Take 125 o inferior
- R81.20 con Jumbo Hotfix Take 165 o inferior
Esas son las versiones que los registros marcan como afectadas, no las versiones que contienen la corrección. La lista cubre tres ramas de Quantum y no proporciona información de versión para nada más.
Un aviso del Centro Canadiense de Ciberseguridad, publicado la misma noche, enumera un conjunto más amplio de productos pero sin versiones. Incluye Security Gateway, Security Management Server y Spark Firewall, la línea para pequeñas empresas de Check Point.
Spark aparece dos veces, una para implementaciones que utilizan VPN de sitio a sitio o de acceso remoto y otra sin esa condición.
En el mismo hilo de la comunidad, se preguntó a un miembro del personal de Check Point si las pasarelas con el módulo de software VPN desactivado se ven afectadas por CVE-2026-85103. El miembro del personal respondió que el problema se refiere al procesamiento de certificados, por lo que en teoría podría desencadenarse en un entorno sin VPN pero con certificados VPN presentes.
Check Point ofreció a los clientes dos vías para la corrección.
La primera es Check Point Live Patch. La compañía dice que los clientes que lo utilizan están protegidos automáticamente a medida que comienza la implementación, que comenzó el 9 de septiembre. Un empleado de Check Point dijo en el hilo que se puede instalar sobre cualquier nivel de Jumbo Hotfix en R81.20, R82.00 y R82.10, y nombró solo esas tres versiones.
La segunda es el Jumbo Hotfix. Check Point dijo a los clientes que instalaran el último para su versión implementada una vez que estuviera disponible.
Si aún no puede parchear
Dos clientes dijeron en el hilo que están ejecutando R81.10 y no se cambiarán de esa versión durante semanas. Uno de ellos dijo que no había ningún Jumbo Hotfix ni Live Patch disponible para esa rama, dejando la mitigación como única opción.
El mismo cliente describió la mitigación del aviso como desactivar las reglas implícitas para VPN, la calificó de demasiado vaga para actuar y preguntó qué líneas de configuración comentar. El otro preguntó cómo aplicar la mitigación sin afectar a los usuarios remotos. Ninguna pregunta tuvo respuesta en el hilo.
Varios clientes también dijeron que la implementación automática no les había llegado. Cinco cuentas separadas informaron que las pasarelas seguían en Take 18 o Take 17 del paquete de actualización de seguridad urgente el día del anuncio; uno de ellos publicó un registro de actualización que mostraba Take 18 instalado el 1 de septiembre y nada desde entonces.
Varios clientes informaron que los enlaces de descarga en los dos avisos no funcionaban para ellos, y un miembro del personal de Check Point respondió que los enlaces habían sido verificados y funcionaban. Un cliente dijo después que los enlaces del aviso aún fallaban en dos navegadores, mientras que el enlace en el artículo de Live Patch funcionaba.
En junio y julio, Check Point parcheó fallos críticos en estos productos que, según dijo, ya estaban siendo explotados cuando los anunció. El de junio fue CVE-2026-50751, un bypass de autenticación en la validación de certificados de Remote Access VPN y Mobile Access. La Agencia de Ciberseguridad y Seguridad de Infraestructuras de EE. UU. (CISA) lo añadió a su catálogo de vulnerabilidades explotadas conocidas el 8 de junio.
El de julio fue CVE-2026-16232, un bypass de autenticación de SmartConsole, que CISA añadió al mismo catálogo el día de su divulgación. Fue uno de los tres fallos que Check Point parcheó ese mes, dos de los cuales afectaban al Security Management Server, el mismo componente que alcanza CVE-2026-85103.
Check Point no ha publicado indicadores de compromiso para ninguno de los nuevos fallos. Preguntado en el hilo si los registros mostrarían intentos de explotación, un miembro del personal dijo que la compañía no había visto evidencia de explotación externa, y que los indicadores de compromiso solo se aplican a exploits que ya existen.
Ni el aviso de Check Point ni ningún registro público revisado para este artículo indica qué versiones de Spark o Security Management se ven afectadas, qué compilaciones contienen la corrección, o qué condiciones específicas dice la compañía que requieren los fallos. Nada en ese material aborda si la instalación de la corrección elimina el acceso que un atacante pueda haber obtenido previamente.
Los avisos sk1000117 y sk1000118 de Check Point son los documentos a los que la compañía dirige a los clientes para productos afectados, orientación sobre mitigación y pasos de remediación.