
Check Point corrige dos fallas críticas que ya se explotan
Dos vulnerabilidades con la calificación más alta de gravedad afectan los firewalls y el servidor de gestión de Check Point; una ya se atacaba desde julio, y el parche de la otra no llega con las actualizaciones automáticas.
Las organizaciones que operan el Security Gateway, los firewalls Spark o el servidor de gestión de Check Point tienen dos parches que aplicar sin demora: las fallas que corrigen ya se usan en ataques reales, no son un riesgo teórico. CISA, la agencia de ciberseguridad de Estados Unidos, sumó las dos el 22 de septiembre a su catálogo de vulnerabilidades explotadas conocidas, la lista que obliga a las agencias federales de ese país a corregirlas en un plazo fijo.
La primera falla, CVE-2026-85102, es un error de validación de certificados que permite el acceso no autorizado al Security Gateway y a la línea de firewalls Spark; su parche está disponible desde el 9 de septiembre. La segunda, CVE-2026-93616, es una falla de recorrido de directorios en el servidor de gestión que, según Check Point, permite ejecutar código sin necesidad de autenticarse; se corrige en la versión R82.20 o con las actualizaciones acumulativas para R82.10, R82, R81.20 y R81.10. Las dos alcanzan 9.8 de 10 en la escala de gravedad CVSS, casi el tope de esa medición.
La empresa dijo en su aviso que detectó una ola de intentos de explotación contra clientes de Spark a partir del 12 de septiembre, en referencia a la primera falla. Sobre la segunda, reportó ataques dirigidos y puntuales desde el 23 de julio, más de un mes y medio antes de que existiera el parche. Las actualizaciones automáticas de tipo LivePatch no corrigen CVE-2026-93616, así que quien administre estos equipos tiene que instalarlo a mano.
El mismo lote de cuatro vulnerabilidades que CISA agregó el 22 de septiembre incluye además una falla en Arista VeloCloud Orchestrator y una falla crítica en F5 BIG-IP APM que este medio ya cubrió. Check Point figura entre las firmas más grandes del mundo en firewalls y software de seguridad para empresas, y entre sus clientes hay gobiernos y bancos. Quien trabaja en una compañía protegida por estos productos no administra ese equipo, pero tampoco queda al margen del riesgo: si alguien entra sin permiso a la red de su empleador por esa puerta, puede terminar dentro de los sistemas internos de la organización.
Sigue leyendo
- Internet
CISA da 72 horas a las agencias de EU para parchar una falla crítica ya explotada en switches Zyxel
- Internet
F5 lanza parches de emergencia para una falla crítica en BIG-IP APM que ya era explotada
- Internet
CISA exige parchar en tres días tres fallas críticas del kernel de Linux ya explotadas
- Inteligencia artificial
Altman y Amodei llegan al Consejo de Seguridad de la ONU pidiendo vigilancia externa para sus propias empresas de IA



