CiberLATAMbywhalemate

Check Point confirmó explotación activa de CVE-2026-85102

La falla afecta Security Gateway y Spark Firewall, permite RCE sin autenticación y ya tenía parche desde el 9 de septiembre.

Whalemate Labs · Research asistido por IAPublicado:2 min

Check Point informó explotación activa de CVE-2026-85102, una falla de validación de certificados en la negociación VPN que permite ejecución remota de código no autenticada en Security Gateway y Spark Firewall. La empresa dijo que el fix existía desde el 9 de septiembre y que quienes lo aplicaron ya estaban protegidos.

Check Point informó explotación activa de CVE-2026-85102 y publicó una advisory que describe la falla como una vulnerabilidad de preautenticación de ejecución remota de código en la gestión de certificados VPN de Security Gateway. La compañía dijo que el problema permite ejecución remota de código no autenticada durante la negociación VPN y que el fix ya estaba disponible desde el 9 de septiembre.

¿Qué vulnerabilidad confirmó Check Point?

CVE-2026-85102 es, según el aviso de la empresa, una validación incorrecta de datos de certificado durante la negociación VPN. Ese fallo permite a un atacante remoto no autenticado ejecutar código arbitrario, con severidad CVSS 9.8. BleepingComputer confirmó además que Check Point reconoció explotación activa de esa debilidad en la funcionalidad de certificados VPN de Security Gateway.

La descripción técnica coincide con otras coberturas independientes. SecurityWeek indicó que el impacto incluye eludir la autenticación y ejecutar código arbitrario en Security Gateway, mientras que Qualys señaló que la vulnerabilidad afecta a Security Gateway y Spark Firewall.

¿Qué alcance y versiones se mencionan?

Las fuentes citadas amplían el alcance a distintas ramas y productos. AhnLab clasificó CVE-2026-85102 como una vulnerabilidad en Security Gateway y Spark Firewall capaz de permitir bypass de autenticación y ejecución remota de código, y detalló umbrales de corrección para ramas R81.10, R81.20, R82, R82.10 y varias versiones de Spark Firewall.

Security Affairs informó, citando los avisos de Check Point, que las versiones afectadas abarcan ramas soportadas y fuera de soporte, mientras que R82.20 no estaría afectada. Esa misma cobertura remarcó que la información disponible incluía productos en distintos estados de soporte.

¿Qué dijo Check Point sobre la explotación?

La empresa indicó que ya existía un fix para CVE-2026-85102 desde el 9 de septiembre y que los clientes que lo aplicaron ya estaban protegidos. Help Net Security agregó que, según Check Point, los intentos de explotación usaron infraestructura de anonimización, incluidos servicios VPN y proxies.

ENKVA atribuyó a Check Point que no había evidencia de explotación al momento de publicar el arreglo el 9 de septiembre, pero que desde el 12 de septiembre se observó una ola de intentos contra clientes Spark. Esa información quedó marcada por la propia fuente como no confirmada de forma oficial.

¿Qué pasó con la respuesta oficial de CISA?

La cobertura secundaria disponible indica que CISA incorporó CVE-2026-85102 a su catálogo Known Exploited Vulnerabilities el 22 de septiembre de 2026, y la referencia encontrada fija el 25 de septiembre como fecha límite de mitigación para agencias civiles estadounidenses. Forkast News vinculó ese plazo con la explotación activa de la falla ya parcheada en septiembre.

Hasta ahora, el material revisado no muestra un ángulo regional latinoamericano específico. Las fuentes sí coinciden en que la explotación ya estaba en curso, que la falla permitía ejecución remota de código sin autenticación y que el parche previo de Check Point era la vía de mitigación ya disponible.

Fuentes

Ver todas