Cuando el perímetro falla: vulnerabilidad crítica afecta soluciones VPN de Check Point

  • Alerta de ciberseguridad

    Check Point bajor ataque: CISA ordena acciones inmediatas ante explotación activa


CISA ha emitido una directiva de emergencia que exige a las agencias federales de EE. UU. proteger las implementaciones de VPN de acceso remoto Check Point, acceso móvil y firewall Spark tras la explotación activa de una vulnerabilidad crítica de día cero (CVE-2026-50751).

¿Cuál es la amenaza?

CVE-2026-50751 es una vulnerabilidad crítica de omisión de autenticación en los productos de Firewall Check Point Mobile Access VPN, Remote Access VPN y Spark que permite a atacantes remotos no autenticados establecer sesiones VPN. Su origen reside en la forma en que la puerta de enlace VPN procesa la autenticación y la inicialización de la sesión para ciertas rutas de acceso, especialmente cuando se habilitan protocolos heredados o en desuso (en particular IKEv1) o modos de autenticación mixtos. Debido a una validación incorrecta durante la negociación de la sesión, las solicitudes de conexión especialmente diseñadas pueden provocar que la puerta de enlace trate erróneamente a un usuario como autenticado.

La explotación es sencilla y de gran impacto. Un atacante no autenticado puede enviar solicitudes de negociación VPN o SSL VPN manipuladas a una puerta de enlace expuesta, alterando parámetros específicos del protocolo e identificadores de sesión para eludir las comprobaciones de credenciales. Como resultado, la puerta de enlace establece una sesión VPN que otorga a los atacantes acceso directo a recursos internos de capa 3 o capa 7 según la configuración sin necesidad de credenciales robadas ni interacción del usuario.

Tras lograr eludir la autenticación, la conexión VPN comprometida se convierte en una poderosa puerta de entrada. Los atacantes pueden enumerar las redes internas, acceder a recursos compartidos de archivos y aplicaciones, y aprovechar la conectividad VPN de confianza para evadir las defensas perimetrales.

¿Por qué es digno de mención?

Esta vulnerabilidad es particularmente relevante porque es explotada activamente por afiliados del Ransomware Qilin. En los incidentes observados, los atacantes utilizaron este acceso para preparar rápidamente herramientas, obtener credenciales y moverse lateralmente por el entorno antes de desplegar las cargas útiles del Ransomware.

Dado que la actividad se origina en una interfaz VPN de confianza, puede parecer tráfico normal de usuario remoto, lo que retrasa significativamente su detección y respuesta. Como dispositivos de borde que proporcionan un amplio acceso a los sistemas internos, los dispositivos VPN son objetivos especialmente atractivos para los operadores de ransomware. La explotación de protocolos obsoletos subraya aún más el riesgo que representan las configuraciones antiguas que permanecen habilitadas por motivos de compatibilidad. La emisión de una directiva obligatoria de la CISA pone de manifiesto la gravedad de la situación y confirma que la explotación ya se está produciendo a gran escala.

¿Cuál es la exposición o el riesgo?

Las organizaciones que utilizan implementaciones vulnerables de VPN o firewalls de Check Point se enfrentan a un alto riesgo de sufrir una vulneración total de la red. Una explotación exitosa permite a los atacantes eludir los controles de autenticación y obtener acceso interno seguro, a menudo sin activar los mecanismos de detección tradicionales.

Este nivel de acceso permite el robo de datos, la vulneración de credenciales, el movimiento lateral y el despliegue de ransomware con mínimo esfuerzo y alta fiabilidad. Las pasarelas VPN con acceso a Internet son especialmente vulnerables, lo que representa una amenaza crítica para empresas, proveedores de servicios y organismos gubernamentales.

    El futuro de la seguridad comienza antes del malware
  • Aplique los parches disponibles.
  • Desactive los protocolos VPN obsoletos, como IKEv1, y cualquier ruta de acceso VPN no utilizada o heredada.
  • Restrinja el acceso a la VPN a los rangos de IP necesarios siempre que sea posible.
  • Supervise los registros de la VPN para detectar la creación de sesiones VPN anómalas o no autenticadas y patrones de acceso inusuales.
  • Cambie las credenciales de la VPN si sospecha que se está produciendo una explotación.

  • Limite el acceso de los usuarios de VPN únicamente a los segmentos de red necesarios.
XDR Endpoint Security

Servicio XDR Endpoint Security

Servicio XDR para una computadora o servidor por 12 meses. Recopila telemetría de seguridad en tiempo real para identificar, correlacionar e investigar amenazas avanzadas que evaden soluciones tradicionales.

Comprar ahora

* Suscripción anual

PCCOM Mayorista

Lleva tu ciberseguridad al siguiente nivel

www.pccommayorista.com

Deja tu comentario
*
Picture of Soporte

Soporte

Con personal certificado por las marcas
Picture of Atención personalizada

Atención personalizada

Proyectos llave en mano, diseñamos, implementamos y capacitamos al personal a cargo
Picture of Atención en LATAM

Atención en LATAM

Venta y atención en todo LATAM
Picture of Servicios administrados

Servicios administrados

Te ofrecemos nuestras soluciones como servicio administrado, las enviamos a tus clientes configuradas y listas para usarse.