Check Point Software Technologies — Falla Crítica en Servidores de Gestión Permite Ejecución de Código como Root sin Autenticación (CVE-2026-91843)

Fecha de publicación: 17 de septiembre de 2026
Categoría: Vulnerabilidad / Seguridad Empresarial

Introducción

Investigadores de seguridad y los equipos de respuesta de Check Point han revelado una serie de vulnerabilidades críticas que afectan a los servidores de gestión de seguridad (Security Management Servers) y servidores de registros (Log Servers). La más alarmante de ellas, rastreada como CVE-2026-91843, permite a un atacante remoto no autenticado ejecutar código arbitrario con privilegios de superusuario (root) a través de la red. Este fallo se suma a una cadena de problemas críticos reportados en la plataforma de gestión de la compañía durante los últimos meses, exigiendo una respuesta inmediata por parte de los administradores de sistemas y equipos de ciberdefensa global.

¿Qué es CVE-2026-91843 y la Serie de Fallos de Gestión? (Análisis General)

El ecosistema de gestión centralizada de Check Point es el núcleo que controla las políticas de cortafuegos, las reglas de acceso y la administración de múltiples pasarelas (Security Gateways) en entornos corporativos de alta exigencia. La existencia de fallos en este componente crítico representa un riesgo existencial para la postura de seguridad de cualquier organización, ya que un compromiso de la consola de administración otorga control total sobre la infraestructura perimetral conectada.

A continuación se detallan los datos confirmados por NVD para los CVEs involucrados en este ciclo de advertencias:

  • CVE-2026-91843 (Dato confirmado por NVD):

    • Descripción oficial: Un desbordamiento de búfer basado en pila (stack overflow) durante el proceso de inicio de sesión no autenticado puede permitir a un atacante ejecutar código arbitrario de forma remota con privilegios de root.
    • Puntuación CVSS v3.1 oficial: 9.8 (CRITICAL) — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    • Clasificación CWE oficial: CWE-121 (Stack-based Buffer Overflow)
    • Catálogo CISA KEV: No reportado
  • CVE-2026-16232 (Dato confirmado por NVD):

    • Descripción oficial: Una vulnerabilidad de evasión de autenticación en el proceso de inicio de sesión de Check Point SmartConsole permite a un atacante remoto no autenticado obtener un token de inicio de sesión de la aplicación y utilizarlo para autenticarse con privilegios administrativos completos.
    • Puntuación CVSS v4.0 oficial: 9.3 (CRITICAL) — CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/...
    • Clasificación CWE oficial: CWE-287 (Improper Authentication)
    • Catálogo CISA KEV: Sí (explotado activamente en campañas limitadas)
  • CVE-2026-62144 (Dato confirmado por NVD):

    • Descripción oficial: Evasión de autenticación que permite a un atacante remoto no autenticado ejecutar comandos administrativos en el servidor de gestión.
    • Puntuación CVSS v3.1 oficial: 9.1 (CRITICAL) — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
    • Clasificación CWE oficial: CWE-287
    • Catálogo CISA KEV: No reportado
  • CVE-2026-18574 (Dato confirmado por NVD):

    • Descripción oficial: Evasión de autenticación que podría permitir a un atacante remoto no autenticado con acceso de red a los servicios de gestión ejecutar comandos arbitrarios.
    • Puntuación CVSS v4.0 oficial: 9.3 (CRITICAL) — CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/...
    • Clasificación CWE oficial: CWE-288 (Authentication Bypass Using an Alternate Path or Channel)
    • Catálogo CISA KEV: No reportado
  • CVE-2026-85103 (Dato confirmado por NVD):

    • Descripción oficial: Desbordamiento de búfer basado en montículo (heap-based buffer overflow) en la decodificación de certificados ASN.1 de VPN.
    • Puntuación CVSS v3.1 oficial: 9.8 (CRITICAL) — CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    • Clasificación CWE oficial: CWE-122 (Heap-based Buffer Overflow)
    • Catálogo CISA KEV: No reportado

¿Cómo funciona? (Análisis Técnico)

El análisis técnico proporcionado por la firma de escaneo de internet Censys y los avisos de Check Point desglosan el vector de ataque de la siguiente manera:

  • Flujo inicial de entrada del exploit (CVE-2026-91843): La vulnerabilidad reside en la rutina que procesa las peticiones de inicio de sesión antes de que el usuario sea formalmente autenticado en el sistema. El desbordamiento de pila se desencadena mediante el envío deliberado de una solicitud HTTP o de gestión que contiene un nombre de usuario de longitud excesiva, desbordando los límites de memoria asignados en el búfer de la pila.
  • Restricción de ruta (Trusted Clients): De acuerdo con la telemetría y las aclaraciones del fabricante, la ruta vulnerable se ejecuta exclusivamente a través de la configuración de clientes de confianza (Trusted Clients), la cual determina qué direcciones IP o hosts tienen permitida la conexión con el servidor de gestión a través de SmartConsole. Si un servidor se encuentra expuesto directamente a internet sin restricciones de IP, la superficie de ataque se vuelve completamente accesible para actores maliciosos.
  • Ejecución de código arbitrario: Al corromper la memoria de la pila mediante valores controlados por el atacante, es posible sobrescribir direcciones de retorno (return pointers), permitiendo desviar el flujo de ejecución hacia payloads maliciosos inyectados, logrando así la ejecución de instrucciones con privilegios máximos (root) en el sistema operativo subyacente.

Sistemas / Entornos Afectados

Las siguientes versiones y ramas de Jumbo Hotfix Take se encuentran afectadas por el fallo de desbordamiento de pila en la gestión:

  • R82.10: Jumbo Hotfix Take 44 o inferior.
  • R82: Jumbo Hotfix Take 126 o inferior.
  • R81.20: Jumbo Hotfix Take 166 o inferior.
  • R81.10: Jumbo Hotfix Take 190 o inferior.
  • R80.x y R81 (sin sufijo): Versiones fuera de soporte (End of Support), las cuales también requieren atención especial.
  • R82.20: Todas las compilaciones actuales carecen de un Jumbo Hotfix que mitigue el fallo de forma nativa.
  • Despliegues adicionales: Despliegues independientes (Standalone), servidores de registros (Log Servers) y servidores multi-dominio (Multi-Domain Servers).
CVECategoría (CWE)ImpactoCVSSVector (resumido)
CVE-2026-91843CWE-121 (Stack Overflow)Ejecución de código como root9.8 (Crítico)AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-16232CWE-287 (Auth Bypass)Robo de token administrativo9.3 (Crítico)AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H
CVE-2026-62144CWE-287 (Auth Bypass)Comandos administrativos remotos9.1 (Crítico)AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CVE-2026-18574CWE-288 (Alt. Path Bypass)Ejecución de comandos arbitrarios9.3 (Crítico)AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H
CVE-2026-85103CWE-122 (Heap Overflow)Ejecución de código arbitrario9.8 (Crítico)AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Mitigación y Detección

Remediación

  1. Aplicación de parches LivePatch: Los administradores deben aplicar inmediatamente la corrección a través del canal de actualizaciones automáticas LivePatch o siguiendo el aviso técnico sk1000155.
  2. Verificación de actualizaciones automáticas: Utilice el comando cplp list en la terminal del servidor para comprobar qué parches LivePatch se encuentran instalados y activos en el sistema.
  3. Restricción de Clientes de Confianza (Trusted Clients): Independientemente de si el parche ha sido aplicado, asegúrese de que el acceso a la gestión esté limitado exclusivamente a hosts internos o pasarelas de confianza, evitando configuraciones laxas que permitan el acceso desde cualquier dirección IP (0.0.0.0/0 o similar). Evite exponer los servicios de administración directamente a internet; utilice redes VPN corporativas.
  4. Soporte para versiones obsoletas: Las organizaciones que utilicen versiones fuera de soporte (R81.10 o anteriores) deben abrir un ticket de soporte con Check Point para obtener la corrección específica adaptada a su entorno.

Detección

Los equipos de respuesta a incidentes y analistas SOC deben monitorear activamente los registros de autenticación en busca de solicitudes HTTP anómalas que contengan cadenas de nombres de usuario excesivamente largas dirigidas a los puntos finales de inicio de sesión de SmartConsole o servicios de administración.

Nota de Inteligencia Defensiva: La presencia de peticiones no autenticadas con parámetros de longitud atípica en los registros de acceso al servidor de gestión constituye un indicador fuerte de actividad de sondeo o intento de explotación de desbordamiento de búfer (CVE-2026-91843).

Recapitulando

La vulnerabilidad CVE-2026-91843 representa el quinto fallo crítico reportado en los servidores de gestión de Check Point desde julio de 2026, subrayando la superficie de ataque expuesta en soluciones de infraestructura crítica corporativa. Aunque al momento de la publicación no se han registrado explotaciones activas en la naturaleza para este CVE específico (a diferencia del históricamente explotado CVE-2026-16232), la severidad extrema del fallo y la capacidad de ejecución de código como root exigen una revisión exhaustiva de las políticas de segmentación de red (Trusted Clients) y la aplicación prioritaria de parches a través del canal LivePatch.

Referencias