Introducción
Dos vulnerabilidades críticas en el componente de negociación de certificados de Check Point VPN están a punto de convertirse en el próximo vector de compromiso masivo de perímetros corporativos. El Nationaal Cyber Security Centrum (NCSC) de Países Bajos publicó una alerta directa: la probabilidad de explotación es alta y los intentos se esperan en el corto plazo. No se trata de una recomendación preventiva genérica — el organismo evalúa que un atacante puede tomar control total del Security Gateway, leer y modificar datos confidenciales, y paralizar operaciones sin necesidad de credenciales válidas.
Para los equipos de infraestructura y seguridad que operan gateways Check Point en AWS, Azure AKS o datacenters on-premises, esto significa revisar la versión del firmware, verificar la cobertura de LivePatch y endurecer las reglas Site-to-Site antes de que un exploit público caiga en foros underground. Check Point publicó los parches el 9 de septiembre, pero el margen entre la publicación del fix y la aparición de un PoC funcional se está reduciendo en este ciclo.
Qué ocurrió
El 9 de septiembre, Check Point liberó dos advisories independientes — sk1000117 y sk1000118 — que describen defectos en el manejo de certificados durante la fase de negociación del túnel VPN. CVE-2026-85102 consiste en una validación impropia de datos de certificado durante el handshake, lo que permite a un atacante remoto ejecutar código arbitrario en el Security Gateway. CVE-2026-85103 es un desbordamiento de heap (heap overflow) en el decodificador ASN.1 de certificados VPN, con el mismo resultado de ejecución remota de código, pero que además alcanza a los Security Management Servers.
El NCSC no dispone de un PoC público al momento de emitir la alerta, pero su evaluación de riesgo combina la complejidad del ataque (un único paquete malformado durante la negociación, sin autenticación previa), el impacto (control total del gateway) y la superficie expuesta (portales VPN accesibles desde Internet en miles de organizaciones). El organismo recomienda tratar estas CVEs con la misma urgencia que un 0-day conocido.
Impacto para DevOps / Infraestructura / Cloud / Seguridad
Un Security Gateway comprometido es el equivalente a entregar la llave maestra del perímetro. En arquitecturas donde el gateway Check Point termina túneles IPsec o SSL VPN, el atacante obtiene acceso directo a la red interna, puede interceptar tráfico cifrado, inyectar rutas y moverse lateralmente hacia cargas en AWS VPC, AKS clusters o VLANs corporativas. CVE-2026-85103 amplifica el daño al alcanzar el Security Management Server, lo que implica que un compromiso puede propagarse a todos los gateways gestionados desde una consola central.
En entornos cloud, el impacto se multiplica: un gateway como componente de una solución SD-WAN o como appliance en AWS Marketplace (por ejemplo, CloudGuard Network Security) puede servir de pivote para escalar privilegios hacia IAM roles, S3 buckets o workloads en EKS/AKS. Los equipos de SRE que gestionan estas topologías deben tratar el gateway como un componente con el mismo nivel de criticidad que el control plane del cluster.
Las versiones afectadas cubren un rango amplio: R81.20, R82, R82.10, R81.10.x, R82.00.x, y las versiones EoS R80 a R80.40, R81 y R81.10. Solo R82.20 está libre de ambos defectos. Esto significa que la mayoría de despliegues en producción caen dentro del rango vulnerable.
Detalles técnicos
CVE-2026-85102 — Vector: negociación de certificado durante el establecimiento del túnel VPN. El gateway no valida correctamente los datos del certificado del peer antes de procesarlos, lo que permite inyectar payloads que derivan en ejecución de código arbitrario. Componente afectado: Security Gateway (IPsec y SSL VPN negotiation).
CVE-2026-85103 — Vector: desbordamiento de heap en el decodificador ASN.1 de certificados. Un certificado con estructura ASN.1 malformada provoca escritura fuera de los límites del buffer asignado en heap, corrompiendo la memoria del proceso y habilitando RCE. Componentes afectados: Security Gateway y Security Management Server.
Fix disponible: Check Point LivePatch Take 24 para las versiones R81.20, R82 y R82.10. Los usuarios de Check Point Live Patch (CPLP) debieron recibir la mitigación automática a partir del 9 de septiembre, sin requerir reboot del servidor. Sin embargo, CPLP no está disponible para R81.10.x, R82.00.x ni las versiones EoS, y no cubre todas las configuraciones. Para esas versiones, el único camino es la actualización completa del paquete.
Verificación rápida desde la consola del gateway:
# Verificar versión y build del gateway
cpinfo -y all
# Confirmar si LivePatch Take 24 está aplicado
cpinfo -y hotfix | grep «Take 24»
# Estado del servicio VPN negotiation
vpn tu
vpn tu status
Endurecimiento de reglas Site-to-Site (SmartConsole o CLI del gateway):
# Restringir acceso al puerto UDP 500/4500 y TCP 443 solo a IPs conocidas
# Ejemplo: limitar peer a la IP del gateway remoto legítimo
fw monitor -e «accept host 10.0.0.1;» # monitorizar tráfico al gateway
En SmartConsole: crear un objeto de red con las IPs de peers autorizados y aplicar la regla Allow solo para ese objeto en la política de acceso al portal VPN. Todo tráfico desde IPs no listadas debe recibir un Drop explícito, no un Drop implícito al final de la política.
Qué deberían hacer los administradores y equipos técnicos
Conclusión
El NCSC no suele emitir alertas de «explotación inminente» sin una base sólida de inteligencia. La combinación de un vector de ataque sin autenticación, impacto de RCE con privilegios de sistema, y una base instalada que cubre la mayoría de despliegues en producción convierte a CVE-2026-85102 y CVE-2026-85103 en una deuda técnica con fecha de vencimiento muy corta. El parche existe desde el 9 de septiembre; la pregunta no es si se va a explotar, sino cuántos gateways van a seguir vulnerables cuando ocurra. Aplicar LivePatch Take 24, restringir el acceso al portal VPN y planificar el upgrade a R82.20 son las tres acciones que separan un incidente contenido de un compromiso de perímetro total.
Fuentes
- https://www.bleepingcomputer.com/news/security/dutch-ncsc-critical-check-point-vpn-flaws-exploitation-is-imminent/
- https://www.theregister.com/security/
