Vulnerabilidad en Check Point

Una vulnerabilidad crítica ha sido detectada en los servidores de gestión y de registro de Check Point, que podría permitir a un atacante no autenticado ejecutar código como root en estos servidores a través de la red. Este problema afecta al Security Management Server, que es el sistema encargado de controlar la política de firewall y el acceso de administradores.

La vulnerabilidad, identificada como CVE-2026-91843, ha sido calificada con una puntuación de 9.8 sobre 10 en la escala CVSS por Check Point. Esta falla se produce debido a un desbordamiento de pila en el proceso de inicio de sesión, que maneja las solicitudes antes de que un usuario esté autenticado. Según la empresa de escaneo de Internet Censys, este desbordamiento se activa mediante una solicitud de inicio de sesión que incluye un nombre de usuario excesivamente largo.

Check Point ha comunicado a través de su comunidad CheckMates que los clientes con actualizaciones automáticas ya están protegidos. Para aquellos que no las tienen, se les insta a aplicar el LivePatch descrito en el aviso sk1000155. La compañía ha enfatizado la urgencia de tomar medidas debido a la gravedad de la vulnerabilidad y su potencial impacto.

Aunque no hay indicios de que esta vulnerabilidad haya sido explotada en el mundo real, la CISA (Agencia de Ciberseguridad e Infraestructura de EE. UU.) ha registrado la explotación como "ninguna" en su evaluación adjunta al registro CVE. Censys también ha indicado que, hasta ahora, no existe un exploit público de prueba de concepto.

Versiones Afectadas

Las versiones afectadas de Check Point incluyen: - R82.10 con Jumbo Hotfix Take 44 o inferior - R82 con Jumbo Hotfix Take 126 o inferior - R81.20 con Jumbo Hotfix Take 166 o inferior - R81.10 con Jumbo Hotfix Take 190 o inferior - R81, R80.40, R80.30, R80.20, R80.10 y R80, todas ellas fuera de soporte.

Aunque el registro CVE no menciona R82.20, Aviv Abramovich, vicepresidente de gestión de productos para la seguridad de redes en Check Point, ha confirmado que también es vulnerable. Además, se ha informado que las implementaciones independientes, que ejecutan gestión y puerta de enlace en un mismo sistema, así como los servidores de registro y de múltiples dominios, son igualmente vulnerables.

No obstante, el servicio Smart-1 Cloud alojado no se ve afectado, ya que la solución ya está implementada allí. Check Point tiene una solución lista para las versiones fuera de soporte, y se recomienda a los clientes que la necesiten que abran un ticket con el soporte de Check Point.

Recomendaciones para Administradores

Es esencial aplicar la solución LivePatch descrita en sk1000155 a cada Security Management Server y Log Server. Si se han habilitado las actualizaciones automáticas, se debe confirmar que el parche ha sido instalado. El comando cplp list permite verificar qué LivePatches están instalados y su estado.

Independientemente de la instalación del parche, los administradores deben asegurarse de que el acceso de Trusted Clients esté limitado a hosts conocidos y de confianza, evitando configuraciones que permitan cualquier dirección IP. Además, no se debe exponer el acceso de gestión directamente a Internet.

El ajuste de "actualizaciones automáticas" se encuentra en SmartConsole, bajo Global Properties y Data Access Control, y se recomienda activarlo. LivePatch es el canal que utiliza Check Point para enviar correcciones urgentes a los sistemas donde esta opción está habilitada. Sin embargo, la entrega de estas actualizaciones puede no ser inmediata.

Por último, se aconseja a los clientes que verifiquen la configuración de Trusted Clients en SmartConsole, asegurándose de que no esté configurada para aceptar cualquier dirección IP, sino únicamente para hosts de confianza.

Fuente

Ver noticia original