1. Check Point parchea dos vulnerabilidades críticas de RCE en pasarelas VPN y servidores de gestión (CVE-2026-85102 y CVE-2026-85103, CVSS 9.8)
Resumen ejecutivo
El 9 de septiembre de 2026, Check Point Software divulgó y lanzó correcciones de emergencia para dos vulnerabilidades de severidad crítica (ambas con puntuación CVSS 9.8) que afectan a sus cortafuegos Quantum Security Gateway y consolas Security Management Server: CVE-2026-85102 y CVE-2026-85103.
La falla CVE-2026-85102 corresponde a una omisión de autenticación y validación inadecuada de confianza en los certificados digitales durante la fase de negociación VPN, permitiendo a un atacante remoto no autenticado ejecutar código arbitrario en el gateway perimetral configurado con Remote Access o Site-to-Site VPN. Por su parte, la falla CVE-2026-85103 es un desbordamiento de búfer en el heap originado durante la decodificación de la estructura ASN.1 de los certificados VPN, permitiendo igualmente la ejecución remota de código (RCE) tanto en los gateways como en los servidores centrales de gestión. Aunque Check Point indicó haber descubierto las fallas internamente, múltiples clientes han reportado fallas o demoras en el despliegue del paquete automático LivePatch. El riesgo principal para el negocio radica en la toma de control del perímetro que conecta sucursales bancarias y sedes centrales, facilitando el despliegue de ransomware y la interceptación de credenciales en tránsito.
Detalle técnico
Relevancia para DigiSOC / clientes
Las pasarelas Check Point son el pilar perimetral de interconexión en múltiples bancos, casas de bolsa y aseguradoras para aislar las zonas transaccionales y habilitar el teletrabajo. Un compromiso no autenticado a nivel de VPN anula las barreras de aislamiento perimetral, facultando a un atacante para posicionarse como intermediario (Man-in-the-Middle) en transferencias financieras y desplegar ransomware hacia los servidores transaccionales.
Riesgos clave para el negocio del cliente:
- Disrupción total de la operativa de sucursales bancarias conectadas vía enlaces Site-to-Site VPN.
- Acceso no autorizado a redes privadas donde residen los sistemas de autorización de tarjetas y transferencias interbancarias.
- Pérdida de cumplimiento normativo estricto ante reguladores financieros (PCI-DSS requerimiento 1 y 2, circulares bancarias de acceso seguro).
Alineación con el portafolio de servicios de DigiSOC:
- Gestión Continua de Vulnerabilidades (VMaaS): Escaneo perimetral inmediato e inventario de pasarelas Check Point expuestas para verificar el nivel de hotfix instalado en cada cliente.
- Monitoreo SOC / SIEM 24/7: Activación de reglas de correlación para alertar sobre caídas del proceso iked o peticiones de negociación VPN provenientes de orígenes geográficos atípicos.
- Respuesta a Incidentes (IR Retainer): Disponibilidad de especialistas para aislar appliances y auditar tablas de enrutamiento y certificados en caso de sospecha de compromiso.
Acciones recomendadas
- Inmediatas: Verificar en cada gateway Check Point si el paquete LivePatch se aplicó automáticamente; de lo contrario, instalar manualmente el Jumbo Hotfix correspondiente (R81.20 Take 166, R82 Take 126, R82.10 Take 44). Como mitigación temporal para Site-to-Site VPN, deshabilitar las reglas implícitas y definir reglas explícitas restringiendo UDP/500 y UDP/4500 exclusivamente a las IPs públicas de los pares autorizados.
- Corto plazo: Auditar la vigencia y revocación de certificados VPN instalados en las consolas Security Management Server.
- Monitoreo continuo: Supervisar en el SIEM las alertas de autenticación fallida masiva y registros de caídas de demonios de red en los firewalls perimetrales.
⚡ MITRE ATT&CK
- T1190 – Exploit Public-Facing Application
- T1133 – External Remote Services: VPN
- T1068 – Exploitation for Privilege Escalation
- T1552.004 – Unsecured Credentials: Private Keys
🔍 IoC / IoA
- Indicadores de Comportamiento: Paquetes de negociación VPN entrantes anormalmente grandes dirigidos a los puertos UDP 500 y 4500 con firmas ASN.1 no estándar. Reinicios anómalos de los demonios de VPN de Check Point (iked, vpn, wstlsd) generados por excepciones de corrupción de memoria.
- Artefactos en cliente: Comprobación de parches en modo Expert mediante comando cpinfo -y CPupdates o cplp list que muestre versiones sin el paquete BUNDLE_URGENT_SECURITY_UPDATE.
🔗 Fuentes
- DigiSOC BRAINIAC
- Fuente Primaria (Check Point Support Advisory sk1000117): https://support.checkpoint.com/results/sk/sk1000117/
- Fuente Secundaria (The Hacker News): https://thehackernews.com/2026/09/check-point-discloses-two-98-rated-vpn.html