
Check Point ha lanzado actualizaciones de seguridad para abordar múltiples vulnerabilidades que afectan sus productos de gestión de seguridad y gestión multidominio (MDSM). Esto incluye cualquier defecto crítico preexistente. La explotación activa tiene lugar en la naturaleza..
Esta falla de seguridad, rastreada como CVE-2026-16232 (puntaje CVSS: 9.3), es una omisión de autenticación que afecta el proceso de inicio de sesión de Check Point SmartConsole, permitiendo a un atacante remoto no autenticado obtener un token de inicio de sesión de la aplicación y usarlo para autenticarse con privilegios administrativos completos.
«Una explotación exitosa podría permitir al atacante modificar políticas o configuraciones de seguridad», según la descripción de la falla en CVE.org. «La explotación remota requiere acceso a Internet a la dirección IP del servidor de administración y una configuración que no restrinja a los clientes confiables».
Rotem Finkelstein, vicepresidente de investigación de Check Point, dijo que la compañía es consciente de que un pequeño número de clientes están siendo atacados por la falla y les ha notificado. No especificó la naturaleza del ataque ni cuándo fue descubierto.
«Esto sólo afecta a configuraciones muy específicas en las que la gestión está expuesta directamente a Internet sin restricciones de IP», añadió Finkelstein.
Los proveedores de ciberseguridad compartieron los siguientes indicadores de compromiso (IoC) relacionados con esta actividad.
151.241.99(.)207 151.241.99(.)233 158.62.198(.)182 192.142.10(.)99 139.28.37(.)250 194.213.18(.)137
También se han publicado parches para otras dos fallas.
CVE-2026-62144 (Puntuación CVSS: 9.3): una vulnerabilidad de omisión de autenticación en Check Point Security Management y Multi-Domain Security Management permite que un atacante remoto no autenticado ejecute comandos administrativos en Management Server, como Security Gateway run-script o exec-command. CVE-2026-62145 (Puntuación CVSS: 7,5): una vulnerabilidad de gestión de privilegios inadecuada en Check Point Gaia Portal permite a un atacante autenticado con privilegios de solo lectura de Gaia Portal ejecutar comandos con privilegios de root.
Al igual que con CVE-2026-16232, la explotación exitosa de CVE-2026-62144 no requiere protección de firewall o acceso administrativo sin restricciones a un cliente confiable (cliente GUI). Los tres problemas afectan a las siguientes versiones:
R77,30 R80 R80,10 R80,20 R80,30 R81 R81,10 R81,20 R82 R82,10
Recomendamos que los clientes apliquen la revisión Jumbo del 22 de julio, restrinjan los clientes confiables (clientes GUI) a direcciones IP/subredes confiables, protejan el acceso administrativo con un firewall y restrinjan el acceso a direcciones IP confiables.
Tras este desarrollo, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) agregó la falla a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV) y pidió a las agencias del Poder Ejecutivo Civil Federal (FCEB) que aplicaran las correcciones necesarias antes del 25 de julio de 2026.
Source link
