Introducción

Dos vulnerabilidades críticas en el componente de negociación de certificados de Check Point VPN están a punto de convertirse en el próximo vector de compromiso masivo de perímetros corporativos. El Nationaal Cyber Security Centrum (NCSC) de Países Bajos publicó una alerta directa: la probabilidad de explotación es alta y los intentos se esperan en el corto plazo. No se trata de una recomendación preventiva genérica — el organismo evalúa que un atacante puede tomar control total del Security Gateway, leer y modificar datos confidenciales, y paralizar operaciones sin necesidad de credenciales válidas.

Para los equipos de infraestructura y seguridad que operan gateways Check Point en AWS, Azure AKS o datacenters on-premises, esto significa revisar la versión del firmware, verificar la cobertura de LivePatch y endurecer las reglas Site-to-Site antes de que un exploit público caiga en foros underground. Check Point publicó los parches el 9 de septiembre, pero el margen entre la publicación del fix y la aparición de un PoC funcional se está reduciendo en este ciclo.

Qué ocurrió

El 9 de septiembre, Check Point liberó dos advisories independientes — sk1000117 y sk1000118 — que describen defectos en el manejo de certificados durante la fase de negociación del túnel VPN. CVE-2026-85102 consiste en una validación impropia de datos de certificado durante el handshake, lo que permite a un atacante remoto ejecutar código arbitrario en el Security Gateway. CVE-2026-85103 es un desbordamiento de heap (heap overflow) en el decodificador ASN.1 de certificados VPN, con el mismo resultado de ejecución remota de código, pero que además alcanza a los Security Management Servers.

El NCSC no dispone de un PoC público al momento de emitir la alerta, pero su evaluación de riesgo combina la complejidad del ataque (un único paquete malformado durante la negociación, sin autenticación previa), el impacto (control total del gateway) y la superficie expuesta (portales VPN accesibles desde Internet en miles de organizaciones). El organismo recomienda tratar estas CVEs con la misma urgencia que un 0-day conocido.

Impacto para DevOps / Infraestructura / Cloud / Seguridad

Un Security Gateway comprometido es el equivalente a entregar la llave maestra del perímetro. En arquitecturas donde el gateway Check Point termina túneles IPsec o SSL VPN, el atacante obtiene acceso directo a la red interna, puede interceptar tráfico cifrado, inyectar rutas y moverse lateralmente hacia cargas en AWS VPC, AKS clusters o VLANs corporativas. CVE-2026-85103 amplifica el daño al alcanzar el Security Management Server, lo que implica que un compromiso puede propagarse a todos los gateways gestionados desde una consola central.

En entornos cloud, el impacto se multiplica: un gateway como componente de una solución SD-WAN o como appliance en AWS Marketplace (por ejemplo, CloudGuard Network Security) puede servir de pivote para escalar privilegios hacia IAM roles, S3 buckets o workloads en EKS/AKS. Los equipos de SRE que gestionan estas topologías deben tratar el gateway como un componente con el mismo nivel de criticidad que el control plane del cluster.

Las versiones afectadas cubren un rango amplio: R81.20, R82, R82.10, R81.10.x, R82.00.x, y las versiones EoS R80 a R80.40, R81 y R81.10. Solo R82.20 está libre de ambos defectos. Esto significa que la mayoría de despliegues en producción caen dentro del rango vulnerable.

Detalles técnicos

CVE-2026-85102 — Vector: negociación de certificado durante el establecimiento del túnel VPN. El gateway no valida correctamente los datos del certificado del peer antes de procesarlos, lo que permite inyectar payloads que derivan en ejecución de código arbitrario. Componente afectado: Security Gateway (IPsec y SSL VPN negotiation).

CVE-2026-85103 — Vector: desbordamiento de heap en el decodificador ASN.1 de certificados. Un certificado con estructura ASN.1 malformada provoca escritura fuera de los límites del buffer asignado en heap, corrompiendo la memoria del proceso y habilitando RCE. Componentes afectados: Security Gateway y Security Management Server.

Fix disponible: Check Point LivePatch Take 24 para las versiones R81.20, R82 y R82.10. Los usuarios de Check Point Live Patch (CPLP) debieron recibir la mitigación automática a partir del 9 de septiembre, sin requerir reboot del servidor. Sin embargo, CPLP no está disponible para R81.10.x, R82.00.x ni las versiones EoS, y no cubre todas las configuraciones. Para esas versiones, el único camino es la actualización completa del paquete.

Verificación rápida desde la consola del gateway:

# Verificar versión y build del gateway
cpinfo -y all

# Confirmar si LivePatch Take 24 está aplicado
cpinfo -y hotfix | grep «Take 24»

# Estado del servicio VPN negotiation
vpn tu
vpn tu status

Endurecimiento de reglas Site-to-Site (SmartConsole o CLI del gateway):

# Restringir acceso al puerto UDP 500/4500 y TCP 443 solo a IPs conocidas
# Ejemplo: limitar peer a la IP del gateway remoto legítimo
fw monitor -e «accept host 10.0.0.1;» # monitorizar tráfico al gateway

En SmartConsole: crear un objeto de red con las IPs de peers autorizados y aplicar la regla Allow solo para ese objeto en la política de acceso al portal VPN. Todo tráfico desde IPs no listadas debe recibir un Drop explícito, no un Drop implícito al final de la política.

Qué deberían hacer los administradores y equipos técnicos

  • Inventario inmediato. Listar todos los Security Gateways y Security Management Servers con su versión exacta (cpinfo -y all). Clasificar entre R82.20 (no afectado), R81.20/R82/R82.10 (LivePatch Take 24 aplicable) y R81.10.x/R82.00.x/EoS (requiere upgrade completo).
  • Aplicar LivePatch Take 24 en todos los gateways R81.20, R82 y R82.10. Verificar en la consola CPLP que la protección está activa. Si el gateway no aparece como protegido, escalar a Check Point TAC inmediatamente.
  • Planificar el upgrade a R82.20 para gateways que no soportan CPLP. En entornos con ventanas de mantenimiento estrictas, aplicar la mitigación de reglas como compensación temporal.
  • Endurecer el acceso al portal VPN. Modificar la política de seguridad para que el tráfico hacia los puertos de negociación (UDP 500, UDP 4500, TCP 443) solo provenga de direcciones IP de peers autorizados. Esto reduce la superficie de ataque para CVE-2026-85102 y CVE-2026-85103 a un subconjunto mínimo.
  • Monitorear logs del gateway. Activar alertas en el SIEM por eventos de error en ASN.1 parsing, reinicios inesperados del proceso vpn o cpd, y conexiones entrantes al puerto de negociación desde IPs no reconocidas. En entornos cloud, correlacionar con CloudTrail (AWS) o Azure Activity Log para detectar movimientos laterales posteriores.
  • Para arquitecturas en AWS/AKS: revisar Security Groups y NSGs que exponen los puertos del gateway a Internet. Restringir a CIDR específicos. Si el gateway está detrás de un ALB/NLB, confirmar que el health check no permite conexiones desde rangos 0.0.0.0/0.
  • Comunicar al SOC y a los equipos de respuesta. Incluir estas CVEs en el runbook de incidentes. Ante cualquier anomalía en el gateway durante las próximas semanas, tratar como compromiso hasta que se demuestre lo contrario.
  • Conclusión

    El NCSC no suele emitir alertas de «explotación inminente» sin una base sólida de inteligencia. La combinación de un vector de ataque sin autenticación, impacto de RCE con privilegios de sistema, y una base instalada que cubre la mayoría de despliegues en producción convierte a CVE-2026-85102 y CVE-2026-85103 en una deuda técnica con fecha de vencimiento muy corta. El parche existe desde el 9 de septiembre; la pregunta no es si se va a explotar, sino cuántos gateways van a seguir vulnerables cuando ocurra. Aplicar LivePatch Take 24, restringir el acceso al portal VPN y planificar el upgrade a R82.20 son las tres acciones que separan un incidente contenido de un compromiso de perímetro total.

    Fuentes

    • https://www.bleepingcomputer.com/news/security/dutch-ncsc-critical-check-point-vpn-flaws-exploitation-is-imminent/
    • https://www.theregister.com/security/

    Deja una respuesta

    Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *