La empresa de ciberseguridad israelí Check Point ha publicado actualizaciones de seguridad para corregir una falla crítica que afecta las implementaciones de VPN de acceso remoto y acceso móvil, la cual fue explotada en ataques de día cero.
Identificada como CVE-2026-50751, esta vulnerabilidad puede ser explotada por atacantes remotos no autenticados para eludir la autenticación en VPN SSL/Acceso móvil, VPN de acceso remoto o firewalls Spark, y establecer una conexión VPN de acceso remoto.
Según la compañía, la falla solo afecta implementaciones configuradas para usar el protocolo de intercambio de claves IKEv1, que está en desuso, con puertas de enlace de seguridad que aceptan clientes de acceso remoto heredados y no requieren un certificado de máquina para las conexiones.
Los ataques comenzaron el 7 de mayo, aumentaron a principios de junio y han afectado solo a "unas pocas docenas" de organizaciones en todo el mundo, con al menos un incidente vinculado a la operación de ransomware Qilin.
"Check Point Research ha identificado la explotación activa de CVE-2026-50751, una vulnerabilidad crítica de omisión de autenticación que afecta las implementaciones de VPN de acceso remoto y acceso móvil de Check Point configuradas para usar el protocolo de intercambio de claves IKEv1 obsoleto", advirtió la compañía.
"Hasta la fecha, la explotación observada se ha limitado a unas pocas docenas de organizaciones objetivo a nivel mundial. Un caso involucró actividad posterior al compromiso confirmada asociada con un afiliado de ransomware Qilin. Se recomienda encarecidamente a los clientes que utilicen el protocolo de intercambio de claves IKEv1 que apliquen las actualizaciones de seguridad disponibles de inmediato".
Check Point también compartió medidas de mitigación para clientes que no pueden parchear los sistemas vulnerables de inmediato, incluyendo eliminar la compatibilidad con el cliente de acceso remoto heredado, configurar propiedades globales para la autenticación VPN de acceso remoto solo a IKEv2, hacer obligatoria la autenticación con certificado de máquina, y habilitar IPS y descargar las firmas.
Durante la investigación de CVE-2026-50751, Check Point encontró una segunda vulnerabilidad (CVE-2026-50752) que afecta la validación de certificados en IKEv1 y que puede ser explotada en ataques de intermediario (MITM) en conexiones VPN sitio a sitio. Aunque no se ha encontrado evidencia de explotación de CVE-2026-50752, se aconseja aplicar las actualizaciones para mitigar la exposición potencial.
Qilin surgió en agosto de 2022 como una operación de ransomware como servicio (RaaS) bajo el nombre 'Agenda' y desde entonces ha reclamado casi 400 víctimas en su sitio de filtraciones en la dark web. Entre las víctimas de alto perfil se incluyen el gigante automotriz Yangfeng, Nissan, la cervecera japonesa Asahi, el gigante editorial Lee Enterprises, el proveedor de servicios de patología Synnovis y la Corte de Servicios Victoria de Australia.