Check Point ha lanzado actualizaciones de seguridad de emergencia para una vulnerabilidad crítica de día cero que afecta a su infraestructura de Gestión de Seguridad, después de confirmar su explotación en ataques dirigidos. Catalogada como CVE-2026-93616 y clasificada con 9.8 en la escala CVSS, la falla permite a un atacante no autenticado con acceso a la red al servicio de gestión vulnerable cargar y ejecutar scripts arbitrarios.
La vulnerabilidad combina la transversión de directorios con un comportamiento inseguro de carga de archivos en el servicio web de Gestión de Check Point. Al escapar de las restricciones de directorio previstas, un atacante puede colocar contenido malicioso en ubicaciones arbitrarias y, posteriormente, ejecutar scripts o cargar una clase Java arbitraria sin autenticarse en el servidor de gestión.
El problema de seguridad es especialmente significativo porque la infraestructura de gestión de Check Point se encuentra en el centro de la administración de cortafuegos empresariales, la gestión de políticas de seguridad, el acceso de administradores y el registro de eventos. La vulnerabilidad de dicho sistema puede proporcionar a los atacantes una base de operaciones poderosa dentro de la arquitectura de seguridad de una organización.
Check Point Research confirmó que la vulnerabilidad ya había sido explotada antes de su divulgación pública. La empresa observó un puñado de ataques altamente dirigidos el 23 de julio de 2026, casi dos meses antes de que los parches estuvieran disponibles públicamente el 22 de septiembre.
Análisis del CVE-2026-93616
La falla se clasifica como una vulnerabilidad de transversión de directorios previa a la autenticación en el servicio web de Gestión de Check Point. La restricción inadecuada de las rutas del sistema de archivos permite que solicitudes controladas por el atacante alcancen ubicaciones fuera del directorio al que se supone que la aplicación debe acceder. Combinado con la funcionalidad de carga de archivos, esto hace posible colocar archivos controlados por el atacante en el servidor y ejecutarlos.
Los detalles más importantes para el CVE-2026-93616 son que la explotación no requiere credenciales de administrador, una cuenta de usuario existente o interacción de la víctima. Sin embargo, un atacante debe tener conectividad de red al servicio de gestión vulnerable.
Check Point asigna a la vulnerabilidad un puntaje CVSS de 9.8, reflejando un vector de ataque accesible por la red, baja complejidad de ataque, sin privilegios requeridos y sin interacción de usuario requerida. La explotación exitosa puede tener un alto impacto en la confidencialidad, integridad y disponibilidad.
La ruta de ataque comienza cuando un actor de amenaza envía una solicitud no autenticada especialmente diseñada al servicio web de gestión afectado. La transversión de directorios permite que la solicitud escape de los límites del sistema de archivos previstos por la aplicación, mientras que la debilidad de la carga de archivos permite que el contenido controlado por el atacante se escriba en una ruta arbitraria.
Check Point además afirma que la vulnerabilidad se puede utilizar para ejecutar un script desde una ubicación arbitraria y cargar una clase Java arbitraria. Esto lleva el problema más allá de la simple divulgación de archivos o la creación no autorizada de archivos y hacia el territorio de ejecución remota de código.
CVE-2026-93616 afecta al Servidor de Gestión de Seguridad de Check Point así como a los productos relacionados con la gestión, incluyendo el Servidor de Gestión de Seguridad Multi-Dominio, el Servidor de Registro, el Servidor de Registro Multi-Dominio y SmartEvent. Check Point también ha aclarado que los dispositivos independientes que combinan la funcionalidad de puerta de enlace y gestión requieren remediación porque el componente de gestión sigue expuesto a la falla.
El software afectado incluye:
- R82.20
- R82.10 con Jumbo Hotfix Take 44 o anteriores
- R82 con Jumbo Hotfix Take 126 o anteriores
- R81.20 con Jumbo Hotfix Take 166 o anteriores
- R81.10 con Jumbo Hotfix Take 190 o anteriores
- R81
- R80.40
- R80.30
- R80.20
- R80.10
- R80
Las ramas R81.10 y anteriores enumeradas anteriormente ya son versiones sin soporte y deben migrarse a software compatible en lugar de ser retenidas como una estrategia de remediación a largo plazo.
Check Point Smart-1 Cloud ya está protegido porque el proveedor ha aplicado la solución necesaria. Check Point también ha indicado que los productos de cortafuegos Quantum Force y Spark independientes no se ven afectados directamente por esta vulnerabilidad, a menos que la funcionalidad de gestión afectada esté presente en el mismo sistema.
La vulnerabilidad es particularmente peligrosa porque los Servidores de Gestión de Seguridad pueden contener o controlar información operativa extremadamente sensible. Estos sistemas coordinan políticas de seguridad, cambios de administrador, configuración de cortafuegos y registro empresarial. Un atacante capaz de ejecutar código arbitrario en la infraestructura de gestión podría utilizar ese acceso para apoyar actividades de intrusión adicionales.
Las acciones potenciales posteriores a la explotación podrían incluir la modificación de políticas de seguridad, manipulación de datos de gestión, obtención de información de configuración sensible, establecimiento de persistencia, manipulación de registros o intento de moverse hacia sistemas administrados por el servidor comprometido. Estos son posibles consecuencias de un compromiso del servidor; Check Point no ha divulgado públicamente qué hicieron los atacantes después de explotar el día cero.
La explotación observada sigue siendo altamente dirigida. Check Point dice que solo un pequeño número de clientes fue atacado y describe la actividad como “precisa”. El proveedor no ha nombrado a las organizaciones afectadas, identificado al actor de la amenaza responsable o divulgado los objetivos de los atacantes.
La línea de tiempo es particularmente importante. Check Point observó los ataques el 23 de julio, mientras que la vulnerabilidad y los parches se divulgaron públicamente el 22 de septiembre. Las organizaciones que ejecutaron infraestructura de gestión vulnerable durante ese período, por lo tanto, deben considerar la investigación retrospectiva en lugar de tratar la instalación del parche como prueba suficiente de que sus entornos no fueron comprometidos.
Un PoC público validado por el proveedor para el CVE-2026-93616 no ha sido confirmado en el comunicado principal o en los dos informes solicitados. Sin embargo, la ausencia de código de explotación documentado públicamente no reduce el riesgo inmediato porque Check Point ya ha confirmado la explotación exitosa en el mundo real.
Check Point ha publicado orientación de búsqueda e IOCs para el CVE-2026-93616 a través del aviso de soporte sk1000171 y recomienda que los clientes usen esos indicadores para investigar sistemas que estuvieron expuestos antes de aplicar parches.
Debido a que la vulnerabilidad opera a través del servicio web de Gestión, los equipos de seguridad también deben centrarse en las conexiones de red al plano de gestión. Check Point recomienda específicamente restringir el puerto TCP 19009 para que solo pueda ser alcanzado desde direcciones IP de confianza.
Los defensores deben investigar conexiones no autenticadas inesperadas a ese servicio, actividad sospechosa en el sistema de archivos, nuevos scripts o clases de Java creados, procesos secundarios inusuales generados por los servicios de gestión, y cambios inexplicados en la configuración de gestión.
La vulnerabilidad no debe confundirse con CVE-2026-85102, otro problema de Check Point dirigido activamente divulgado en el mismo aviso de seguridad. CVE-2026-85102 afecta el manejo de certificados VPN en las puertas de enlace de seguridad y dispositivos Spark, mientras que CVE-2026-93616 apunta específicamente a la infraestructura de gestión a través del servicio web vulnerable.
Mitigación de CVE-2026-93616
Check Point recomienda instalar inmediatamente las correcciones de seguridad recién lanzadas. A diferencia de varias vulnerabilidades recientes de Check Point, este problema no se resuelve con LivePatch Take 28 o Take 29, por lo que los administradores deben verificar que la actualización de seguridad dedicada o el Jumbo Hotfix requerido se haya instalado.
Las versiones corregidas son:
- R82.20: Security Hot Fix Take 1
- R82.10: Jumbo Hotfix Take 45
- R82: Jumbo Hotfix Take 127
- R81.20: Jumbo Hotfix Take 170
- R81.10: Jumbo Hotfix Take 192
La documentación de lanzamiento de Check Point confirma que R82 Take 127 y R81.20 Take 170 incluyen la solución para la vulnerabilidad de transversión de directorios y ejecución arbitraria de scripts.
Las organizaciones que operan con ramas R80 o R81 sin soporte deben actualizar a una versión compatible en lugar de depender de software desactualizado para la infraestructura crítica de gestión de seguridad.
La mitigación principal para CVE-2026-93616 es parchear cada sistema de gestión, registro, Multi-Dominio y SmartEvent afectado. Los administradores deben inventariar todos los componentes de gestión en lugar de verificar solo el Servidor de Gestión de Seguridad primario.
Para entornos donde no se puede instalar una actualización de inmediato, Check Point recomienda reducir la exposición a la red colocando sistemas de gestión detrás de un cortafuegos y restringiendo los clientes de confianza a direcciones IP explícitamente aprobadas.
Dentro de SmartConsole, los administradores pueden revisar la configuración relevante en:
Administrar y Configurar → Permisos y Administradores → Clientes Confiables
El acceso al TCP/19009 debe restringirse a redes y sistemas de gestión autorizados. Se debe evitar la exposición directa a internet del plano de gestión.
La detección de CVE-2026-93616 debe comenzar determinando qué servidores de gestión eran vulnerables y accesibles en o antes del 23 de julio de 2026. Cualquier sistema afectado expuesto a redes no confiables durante el periodo entre los primeros ataques conocidos y la instalación de parches merece una investigación adicional.
Para detectar la explotación de CVE-2026-93616 o actividad relacionada posterior al compromiso, los defensores deben revisar:
- Conexiones a TCP/19009 desde direcciones IP desconocidas o no autorizadas
- Solicitudes inusuales que llegan al servicio web de Gestión de Check Point
- Patrones de transversión de directorios en solicitudes o registros del servicio de gestión
- Archivos inesperados escritos fuera de los directorios normales de la aplicación
- Scripts recién creados o modificados
- Archivos de clase Java inesperados o actividad de carga de clases Java
- Procesos secundarios sospechosos lanzados por los servicios de gestión de Check Point
- Cambios administrativos o de configuración inexplicados
- Cambios inesperados en las políticas de seguridad
- Nuevas cuentas o permisos de administrador alterados
- Conexiones de red salientes sospechosas desde servidores de gestión
- Intentos de modificar o eliminar registros de auditoría y seguridad
- Actividad en puertas de enlace gestionadas que sigue al acceso sospechoso al servidor de gestión
Estos comportamientos deben tratarse como señales de investigación en lugar de firmas de explotación únicas. El aviso sk1000171 más reciente de Check Point sigue siendo la fuente autorizada para las instrucciones de búsqueda e indicadores proporcionados por el proveedor.
Las organizaciones también deben preservar los registros fuera del propio servidor de gestión. Si ocurrió ejecución de scripts arbitrarios, un atacante pudo haber tenido suficiente control para alterar la evidencia local. Telemetría de cortafuegos, registros SIEM, NetFlow, registros DNS, sistemas de autenticación, y registros de gestión externa pueden proporcionar, por tanto, evidencia independiente valiosa.
Parchear un servidor afectado previene la explotación futura a través de la ruta de código vulnerable, pero no establece si el sistema fue comprometido antes de que se instalara la solución. Las organizaciones expuestas durante la ventana de día cero deben realizar actividades de caza de amenazas retrospectiva y validar cualquier acción administrativa registrada desde al menos el 23 de julio.
Si se descubre evidencia de compromiso, los respondedores a incidentes deben determinar si políticas de seguridad, credenciales, certificados, cuentas de administrador u otros datos de gestión sensibles fueron accedidos o modificados. El material de autenticación potencialmente expuesto debe rotarse, y las puertas de enlace gestionadas deben ser revisadas por cambios originados desde la infraestructura de gestión comprometida.
Dada la combinación de acceso no autenticado, baja complejidad de ataque, ejecución arbitraria de scripts y explotación confirmada antes de su divulgación, los sistemas de gestión vulnerables deben tratarse como una prioridad de remediación inmediata.
FAQ
¿Qué es CVE-2026-93616 y cómo funciona?
CVE-2026-93616 es una vulnerabilidad crítica de transversión de directorios y carga de archivos previa a la autenticación en el servicio web de Gestión de Check Point. Un atacante no autenticado con acceso al servicio vulnerable puede escapar de las restricciones de directorio previstas, cargar archivos controlados por el atacante, ejecutar scripts desde rutas arbitrarias y cargar clases Java arbitrarias.
¿Cuándo se descubrió primero CVE-2026-93616?
Check Point no ha divulgado públicamente la fecha exacta del descubrimiento privado. La compañía confirmó que observó un puñado de incidentes de explotación dirigida el 23 de julio de 2026. La vulnerabilidad y las correcciones de seguridad se divulgaron públicamente el 22 de septiembre de 2026.
¿Cuál es el impacto de CVE-2026-93616 en los sistemas?
La explotación exitosa permite la ejecución arbitraria de scripts no autenticados en la infraestructura de gestión de Check Point vulnerable. Dado que estos servidores controlan políticas de seguridad, administración y registro, la vulneración puede exponer configuraciones sensibles y podría proporcionar una base para ataques adicionales. El proveedor no ha divulgado las acciones exactas posteriores a la explotación observadas en los incidentes dirigidos.
¿Puede CVE-2026-93616 seguir afectándome en 2026?
Sí. Los sistemas que ejecutan versiones vulnerables de Check Point permanecen expuestos hasta que se instale la corrección de seguridad dedicada o el Jumbo Hotfix aplicable. La vulnerabilidad ya ha sido explotada en ataques reales, por lo que las organizaciones deben parchear inmediatamente e investigar los sistemas que estuvieron expuestos antes de la remediación.
¿Cómo puedo protegerme de CVE-2026-93616?
Instale inmediatamente la actualización de seguridad de Check Point adecuada, verifique que el Take corregido esté corriendo, y restrinja el TCP/19009 y el acceso de gestión a direcciones IP confiables. Las organizaciones también deben seguir la guía de búsqueda sk1000171 del proveedor e investigar retrospectivamente sistemas que fueron vulnerables durante el periodo de explotación conocido.