Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Grave fallo de gestión en Check Point permite a atacantes no autenticados ejecutar código como root


Se ha detectado una vulnerabilidad crítica (CVE-2026-91843) en los servidores de gestión y registros de Check Point que permitiría ejecutar código como root sin credenciales. El fallo es un desbordamiento de pila provocado por nombres de usuario excesivamente largos durante el inicio de sesión. Check Point ya lanzó un parche vía LivePatch y recomienda actualizar inmediatamente o restringir el acceso a IPs internas conocidas.





Una vulnerabilidad crítica en los servidores de registro y gestión de seguridad de Check Point podría permitir que un atacante sin credenciales de inicio de sesión ejecute código como root en esos servidores a través de la red.

El servidor de gestión de seguridad es el sistema que controla la política del firewall y el acceso del administrador. Check Point ha publicado una solución a través de su canal de actualización LivePatch y afirma que no tiene indicios de que el fallo haya sido explotado.

El fallo, identificado como CVE-2026-91843 y calificado con un 9.8 sobre 10 en la escala CVSS por Check Point, es un desbordamiento de pila (stack overflow) en el proceso de inicio de sesión, que gestiona las solicitudes antes de que el usuario sea autenticado. La empresa de escaneo de Internet Censys señaló que el desbordamiento se activa mediante una solicitud de inicio de sesión que contiene un nombre de usuario muy largo.

Check Point indicó en un aviso en su comunidad CheckMates aquí el 16 de septiembre de 2026, que los clientes con actualizaciones automáticas habilitadas ya están protegidos, y que todos los demás deben aplicar la corrección de LivePatch descrita en el aviso sk1000155 aquí. Instó a los clientes a tomar medidas inmediatas debido a la gravedad del fallo y su impacto potencial.

"En este momento, no hay indicios de que esta vulnerabilidad haya sido explotada en entornos reales", decía el aviso. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) registró la explotación como "ninguna" en su evaluación adjunta al registro CVE aquí el 17 de septiembre.

El fallo no se encontraba en el catálogo de Vulnerabilidades Explotadas Conocidas de CISA en la versión del 16 de septiembre, lo cual fue verificado el 17 de septiembre. Censys afirmó que hasta el 16 de septiembre no existía ninguna prueba de concepto (PoC) pública del exploit.


Versiones afectadas



El registro CVE de Check Point enumera las siguientes ramas como afectadas, según el Jumbo Hotfix Take (el nivel numerado del paquete de actualización que recopila las correcciones para una versión).

Un servidor en una rama listada en el Take indicado o en uno anterior está afectado:

* R82.10 con Jumbo Hotfix Take 44 o inferior
* R82 con Jumbo Hotfix Take 126 o inferior
* R81.20 con Jumbo Hotfix Take 166 o inferior
* R81.10 con Jumbo Hotfix Take 190 o inferior, y R81, R80.40, R80.30, R80.20, R80.10 y R80, todas ellas con soporte finalizado

El registro no menciona la R82.20. Sin embargo, una alerta de NHS England Digital aquí y un aviso de Censys aquí, ambos citando sk1000155, listan la R82.20 como afectada. Censys afirmó que todas las compilaciones de R82.20 están afectadas y que aún no hay ningún Jumbo Hotfix que proteja esa rama.



El resumen del aviso de NHS England Digital también menciona al servidor de gestión de seguridad multidominio y al servidor de registro multidominio como afectados. Indica que el servicio alojado Smart-1 Cloud no está afectado porque la corrección ya está implementada allí.

El registro CVE marca R81.10 y las ramas más antiguas como fin de soporte. Censys señaló que esas ramas no recibirán corrección y que actualizar a una versión soportada es la única forma de cerrar el fallo.


Qué deben hacer los administradores



1. Aplica la corrección LivePatch descrita en sk1000155 a cada servidor de registro y gestión de seguridad.
2. Si tienes habilitadas las actualizaciones automáticas, confirma que la corrección haya sido instalada en lugar de asumirlo. El comando cplp list muestra qué LivePatches están instalados y su estado.
3. Si aún no puedes instalar la corrección, limita el acceso de los Clientes Confiables de gestión a direcciones IP internas específicas y conocidas, y no expongas el acceso de gestión directamente a internet.

"Actualizaciones automáticas" se refiere al ajuste descrito en sk175504, según la guía de endurecimiento de Check Point aquí. Es la casilla en SmartConsole, bajo Propiedades Globales y Control de Acceso a Datos, etiquetada como "Descargar e instalar automáticamente contratos de Software Blade, actualizaciones de seguridad y otros datos importantes (altamente recomendado)", seguida de la instalación de la política de control de acceso. LivePatch es el canal que utiliza Check Point para enviar correcciones de seguridad urgentes a los sistemas donde esa opción está activada.

La entrega no siempre es inmediata. Cuando Check Point lanzó correcciones para dos fallos de certificados VPN la semana pasada, varios clientes escribieron en su comunidad que el paquete automático no había llegado a sus sistemas el día del anuncio, y un administrador de la comunidad de Check Point respondió que presumiblemente se estaba implementando por etapas.

El ajuste de Clientes Confiables se encuentra en SmartConsole bajo Gestión y Ajustes, Permisos y Administradores, Clientes Confiables, según la guía de endurecimiento, que también indica que debe evitarse el acceso directo a internet a la gestión y que se requiere una VPN. Check Point no ha dicho si restringir los Clientes Confiables evita la explotación de este fallo.

Censys afirmó observar 3,836 hosts en todo el mundo que presentan la identidad predeterminada que Check Point asigna a sus servidores de gestión y registro. "Esta cifra es la presencia total del rol, no un recuento de vulnerables confirmados", dijo la empresa.


Quinto fallo crítico de gestión desde julio



Según el recuento de registros CVE de Check Point, el CVE-2026-91843 es el quinto fallo crítico desde el 22 de julio que un atacante podría alcanzar en el servidor de gestión de seguridad sin iniciar sesión.

El primero, CVE-2026-16232, una omisión de autenticación de SmartConsole, fue explotado en julio. Lotem Finkelstein, de Check Point, escribió entonces que afectaba a "un puñado de clientes" en una configuración específica, "cuando la Gestión está expuesta directamente a internet sin restricciones de IP". El primer paso de mitigación fue el mismo que se recomienda ahora: limitar los Clientes Confiables a direcciones confiables.

CISA añadió el CVE-2026-16232 a su catálogo de Vulnerabilidades Explotadas Conocidas el mismo día. Un segundo bypass de gestión revelado ese día, CVE-2026-62144, no fue reportado como explotado.

Siguieron dos más: CVE-2026-18574 aquí, una omisión de autenticación que podría permitir la ejecución de comandos en el servidor de gestión, el 3 de agosto, y CVE-2026-85103, un desbordamiento de montón (heap overflow) en la decodificación de certificados VPN que también afecta a Quantum Security Management, el 9 de septiembre. Check Point afirmó que encontró ambos internamente y no tuvo indicios de explotación.

No se ha revelado quién encontró el CVE-2026-91843. Se ha preguntado a Check Point si la R82.20 está afectada, si restringir los Clientes Confiables evita la explotación y si las implementaciones independientes que ejecutan la gestión y la puerta de enlace en un solo sistema están afectadas.

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.