Qué ha pasado
Check Point publicó el 19 de julio de 2026 el aviso sk185169 sobre CVE-2026-16232, un fallo de autenticación indebida (CWE-287) en el proceso de inicio de sesión de SmartConsole que permite a un atacante remoto sin credenciales obtener un token de aplicación válido y autenticarse en el Security Management Server o en el Multi-Domain Security Management Server (MDS) con privilegios de administrador completos. El 22 de julio lo actualizó, la misma fecha en que la NVD publicó su ficha y CISA sumó el fallo a su catálogo de explotadas. La NVD, a partir de los datos remitidos por CISA, le asigna una puntuación base de 9,1 sobre 10; TheHackerNews cita un 9,3, cifra que no figura como tal en el aviso oficial del fabricante, que se limita a calificar el fallo de "alta" severidad sin publicar un número propio.
Check Point confirmó en el aviso que el fallo "está siendo explotado, afectando a un número muy reducido de clientes", sin precisar cuándo lo detectó ni cómo. CISA lo sumó el 22 de julio a su catálogo de vulnerabilidades explotadas (KEV) y fijó el 25 de julio como plazo de remediación para las agencias federales estadounidenses: tres días de margen, el mismo patrón corto que ya se ha visto en otras alertas recientes de este blog cuando CISA marca algo como explotado.
Cómo funciona el fallo
El problema vive en el propio proceso de login de SmartConsole, la consola de gestión centralizada de las pasarelas Check Point. Un atacante que alcance por red la dirección IP del Management Server puede obtener un token de aplicación sin pasar por ninguna credencial, y usar ese token para autenticarse como administrador. A partir de ahí, según describe el fabricante, puede modificar la configuración de seguridad y la política que ese servidor empuja a todos los cortafuegos que gestiona: no es acceso a un equipo suelto, es acceso al plano de gestión de toda la flota.
La explotación exige dos condiciones previas, y las dos dependen de cómo esté configurado el entorno, no de nada que el atacante controle: que la IP del Management Server sea alcanzable desde donde ataca, y que la lista de Trusted Clients (los clientes GUI autorizados a conectar) no esté restringida, es decir, que siga en "Any". Un Management Server sin exposición a internet y con Trusted Clients acotado a IPs concretas no cumple ninguna de las dos.
