Qué ha confirmado Check Point
Check Point publicó el 22 de septiembre un aviso que confirma explotación de dos vulnerabilidades críticas en productos de seguridad de la compañía. No es una alerta genérica sobre una prueba de concepto: Check Point Research dice haber observado intentos contra clientes y pide instalar las correcciones de inmediato.
El aviso reúne dos problemas distintos. CVE-2026-85102 afecta al tratamiento de certificados en la VPN de Security Gateway y tenía parche desde el 9 de septiembre. CVE-2026-93616 es una vulnerabilidad de día cero en el servicio web de Security Management; su corrección se publicó con el propio aviso. Las dos tienen una puntuación CVSS de 9,8 y se explotan antes de autenticar al usuario, aunque el atacante necesita alcanzar el servicio vulnerable por red.
Dos superficies de gestión, no un único parche
La primera lectura importante es arquitectónica. Security Gateway y Spark Firewall concentran el acceso remoto; Security Management administra políticas, objetos y otros componentes de la plataforma. Comprometer el plano de gestión no equivale automáticamente a controlar todos los firewalls, pero sí puede afectar a la confianza en las configuraciones y en las políticas que se distribuyen desde él.
Por eso no basta con buscar un número de CVE en un inventario genérico. Hay que distinguir el producto, la versión principal y el Jumbo Hotfix instalado. Check Point indica además que Smart-1 Cloud ya está corregido para CVE-2026-93616, mientras que las ramas antiguas en fin de vida requieren revisar una ruta de actualización compatible.
