Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Grave fallo en VPN de Check Point permite saltar contraseñas en configuraciones IKEv1


Check Point alertó sobre una vulnerabilidad crítica (CVE-2026-50751) que afecta a VPNs configuradas con el protocolo IKEv1, permitiendo a atacantes saltarse la autenticación sin contraseña. Se ha detectado explotación activa contra algunas organizaciones, vinculando estos ataques a afiliados del ransomware Qilin. La empresa recomienda actualizar sus gateways y firewalls para mitigar este riesgo y una segunda vulnerabilidad detectada.







Check Point ha advertido sobre la explotación activa de una vulnerabilidad crítica que afecta a los despliegues de VPN de acceso remoto y acceso móvil que están configurados para utilizar el protocolo de intercambio de claves IKEv1, el cual ya está obsoleto [enlace].

La vulnerabilidad, identificada como CVE-2026-50751 (puntuación CVSS: 9.3), consiste en una debilidad del flujo lógico en la validación de certificados que permite a un atacante remoto no autenticado evadir la autenticación de usuario y establecer una conexión VPN de acceso remoto sin una contraseña de usuario válida.

"Al explotar un fallo lógico en la validación de certificados, un atacante puede establecer una sesión VPN sin poseer una contraseña válida, eludiendo eficazmente los requisitos de autenticación", afirmó Check Point [enlace]. "Se requiere actividad adicional posterior a la autenticación para acceder a recursos internos o escalar privilegios".

Productos y versiones afectados



El fallo afecta a los siguientes productos y versiones:

  • * Security Gateways R82.10 Jumbo Hotfix Take 19 o inferior, R82 Jumbo Hotfix Take 103 o inferior, R81.20 Jumbo Hotfix Take 141 o inferior, R81.10 (EOS), R81 (EOS), y R80.40 (EOS)
  • * Spark Firewalls: R80.20.X (EOS), R81.10.X, y R82.00.X

Para que la explotación sea exitosa, deben cumplirse las siguientes condiciones:

  • * El Acceso Remoto VPN o el Acceso Móvil deben estar habilitados
  • * IKEv1 debe estar habilitado para el acceso remoto
  • * Los Gateways deben aceptar clientes de acceso remoto heredados
  • * Los Gateways no deben exigir un certificado de máquina para las conexiones

La empresa de ciberseguridad israelí señaló que observó los primeros indicios de actividad sospechosa el 4 de junio de 2026, aunque la explotación más antigua detectada se remonta al 7 de mayo de 2026. Se afirma que los esfuerzos de explotación se intensificaron a partir de este mes.

La actividad de explotación, añadió Check Point, se ha limitado a "unas pocas docenas de organizaciones seleccionadas globalmente". En un caso, la fase de post-explotación ha sido asociada con un afiliado del ransomware Qilin.

"Creemos que la infraestructura de este actor de amenazas está explotando otras vulnerabilidades relacionadas con VPN, como las publicadas por Palo Alto [Networks], Fortinet y F5", señaló. "Identificamos indicadores que sugieren que el actor puede utilizar el protocolo Tox para la comunicación, un patrón comúnmente asociado con actores de ransomware motivados financieramente".

Un aspecto clave es el uso de una infraestructura de servidores privados virtuales (VPS) para llevar a cabo los ataques. Específicamente, esto implica depender de servidores VPS geolocalizados en un país concreto para atacar a organizaciones dentro de sus fronteras. Una vez establecido el acceso, se descubrió que los atacantes intentaban descargar archivos ELF maliciosos desde una infraestructura controlada por el actor.

Algunos aspectos de estos esfuerzos coinciden [enlace] con un informe de Ctrl-Alt-Intel del mes pasado, que destacaba el abuso de dispositivos VPN corporativos por parte del grupo de ransomware para obtener el acceso inicial.

Una revisión más detallada de los componentes de VPN afectados ha revelado una segunda vulnerabilidad, CVE-2026-50752 (puntuación CVSS: 7.40), que podría permitir un ataque de adversario en el medio (AitM) en conexiones VPN de sitio a sitio. No hay pruebas de que este fallo haya sido explotado en ataques reales.

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.