Salta al contingut principal
Defentria

Vulnerabilitats

Check Point alerta d'atacs contra els seus tallafocs Spark per a pimes a través d'una fallada a la VPN

Check Point confirma que una fallada crítica a la VPN dels seus tallafocs, corregida el 9 de setembre, s'explota des del 12 de setembre contra clients de Spark, la seva gamma per a petites i mitjanes empreses. Si la teva empresa té un Check Point, cal confirmar que està actualitzat.

Per Redacció de DefentriaPublicat el 3 min de lectura

Check Point — Fabricant del producte afectat (Security Gateway i tallafocs Spark)

Primer pla d'un port de xarxa Ethernet en un adaptador sobre una taula
Imatge: Jesse Ayegba a Unsplash (Llicència d'Unsplash)

En 30 segons

  • Check Point confirma que la fallada CVE-2026-85102, a la VPN dels seus tallafocs, permet a un atacant sense credencials executar codi a l'equip. La seva gravetat és de 9,8 sobre 10.
  • La correcció està disponible des del 9 de setembre; segons Check Point, els atacs van començar el 12 de setembre i van dirigits a clients de Spark, la seva gamma per a pimes.
  • CISA la va afegir el 22 de setembre al seu catàleg de vulnerabilitats explotades activament.
  • Afecta equips amb VPN d'accés remot o VPN entre seus. Actualitzar tanca la porta, però convé revisar també si algú ja hi ha entrat.

M'afecta?

T'afecta si la teva empresa té un tallafocs Check Point (un Spark o un Security Gateway) amb la VPN activada, ja sigui per teletreballar o per connectar seus, i no s'hi ha instal·lat la correcció publicada el 9 de setembre. Si no fas servir Check Point, aquesta notícia no t'afecta directament, tot i que la lliçó val per a qualsevol tallafocs. No hi ha víctimes espanyoles confirmades.

Què ha passat

El 22 de setembre de 2026, Check Point va publicar un avís de seguretat amb el títol «Acció necessària» sobre dues vulnerabilitats explotades en els seus productes. La que més afecta les pimes és CVE-2026-85102: segons el fabricant, una validació incorrecta dels certificats durant la negociació de la VPN «permet l'execució remota de codi sense autenticació». És a dir, un atacant pot prendre el control del tallafocs sense conèixer cap contrasenya.

Check Point va publicar la correcció el 9 de setembre. Tres dies després, el 12 de setembre, va començar a observar intents d'explotació dirigits, segons el seu avís, a clients de Spark a tot el món. Spark és la gamma de tallafocs que Check Point presenta com a pensada per a pimes i per als proveïdors de serveis que les gestionen.

Aquell mateix 22 de setembre, l'agència de ciberseguretat dels Estats Units (CISA) va afegir la vulnerabilitat al seu catàleg de fallades explotades activament (KEV).

Què sabem

  • Gravetat: Check Point li assigna una puntuació CVSS de 9,8 sobre 10.
  • Equips afectats (segons Check Point): Security Gateway i tallafocs Spark, tant gestionats localment com de manera centralitzada, en les versions R81, R81.10, R81.10.X, R81.20, R82, R82.00.X i R82.10. R81 i R81.10 ja no tenen suport.
  • Quan és vulnerable: quan l'equip té activada la VPN d'accés remot (la que fan servir els treballadors per teletreballar) o la VPN entre seus.
  • Com s'ataca: Check Point indica que els intents arriben des de serveis d'anonimització, com VPN comercials i xarxes de proxies, i que després d'entrar els atacants solen escanejar la xarxa interna.
  • Una segona fallada: el mateix avís inclou CVE-2026-93616, que afecta el servidor de gestió de Check Point. El fabricant va veure «un grapat d'atacs molt dirigits» el 23 de juliol. Segons Check Point, afecta només els seus productes de gestió (Security Management), més propis d'instal·lacions grans.

Què no sabem encara

  • Quantes empreses han estat atacades o compromeses. Check Point no dona xifres.
  • Qui hi ha darrere dels atacs.
  • Si hi ha víctimes a Espanya. No n'hi ha cap de confirmada.

Per què importa

És el mateix patró que vam veure fa uns dies amb FortiGate: l'equip que protegeix l'entrada de la xarxa es converteix en la porta d'entrada. Aquesta vegada amb una diferència: el fabricant diu expressament que els atacs van contra la seva gamma per a pimes. I el marge entre la correcció i els primers atacs va ser de només tres dies.

Què significa per a una pime

Un tallafocs Check Point Spark sol arribar a l'empresa de la mà del proveïdor d'informàtica, que el configura, activa la VPN perquè l'equip pugui teletreballar i, sovint, no el torna a tocar. Precisament aquesta VPN és la que s'està atacant.

Si ningú a la teva empresa sap amb certesa quin tallafocs teniu, qui l'actualitza ni quan es va actualitzar per última vegada, no és un problema tècnic: és un problema de responsabilitats sense assignar.

Què hauria de fer la teva empresa aquesta setmana

  1. Pregunta al teu proveïdor d'informàtica si teniu un tallafocs Check Point i si té la VPN activada.
  2. Si la resposta és sí, demana que confirmi per escrit que està instal·lada la correcció que Check Point va publicar el 9 de setembre (la seva referència de suport és sk1000117).
  3. Demana que revisin els accessos per VPN des del 12 de setembre. Check Point recomana buscar inicis de sessió per certificat anòmals i activitat sospitosa posterior, com escanejos de la xarxa interna. Actualitzar no expulsa qui ja hi hagi entrat.
  4. Si és un Security Gateway en R81 o R81.10, Check Point ja no hi dona suport: demana un pla per migrar a una versió amb suport.
  5. Deixa per escrit qui actualitza el tallafocs i amb quina freqüència. Si ningú ho té assignat, ningú ho fa.

Si no tens clar quins equips de la teva empresa estan exposats a internet, una auditoria de ciberseguretat és el punt de partida.

Fonts

  1. Check Point — «Security Advisory – Action Required – Active Exploitation of CVE-2026-85102 and a Management Pre-Authentication Vulnerability CVE-2026-93616» (22 de setembre de 2026)Font primària
  2. CISA — incorporació de quatre vulnerabilitats al catàleg KEV (22 de setembre de 2026)Font primària
  3. Truesec — «CVE-2026-85102 & CVE-2026-93616: Active Exploitation of Check Point Security Gateway and Security Management Vulnerabilities» (25 de setembre de 2026)

Redacció de Defentria. L'equip de Defentria selecciona notícies de ciberseguretat a partir de fonts primàries (CERT, organismes oficials i fabricants) i explica què signifiquen per a una pime espanyola i què cal fer al respecte.