Vulnerabilidades
Check Point alerta de ataques contra as súas devasas Spark para pemes a través dun fallo na VPN
Check Point confirma que un fallo crítico na VPN das súas devasas, corrixido o 9 de setembro, estase a explotar desde o 12 de setembro contra clientes de Spark, a súa gama para pequenas e medianas empresas. Se a túa empresa ten un Check Point, toca confirmar que está actualizado.
Check Point — Fabricante do produto afectado (Security Gateway e devasas Spark)

En 30 segundos
- Check Point confirma que o fallo CVE-2026-85102, na VPN das súas devasas, permite a un atacante sen credenciais executar código no equipo. A súa gravidade é de 9,8 sobre 10.
- A corrección está dispoñible desde o 9 de setembro; segundo Check Point, os ataques comezaron o 12 de setembro e van dirixidos a clientes de Spark, a súa gama para pemes.
- CISA engadiuno o 22 de setembro ao seu catálogo de vulnerabilidades explotadas activamente.
- Afecta a equipos con VPN de acceso remoto ou VPN entre sedes. Actualizar pecha a porta, pero convén revisar ademais se alguén xa entrou.
Afectame?
Afectache se a túa empresa ten unha devasa Check Point (un Spark ou un Security Gateway) coa VPN activada, xa sexa para teletraballar ou para conectar sedes, e non se instalou a corrección publicada o 9 de setembro. Se non usas Check Point, esta noticia non che afecta directamente, aínda que a lección vale para calquera devasa. Non hai vítimas españolas confirmadas.
Que pasou
O 22 de setembro de 2026, Check Point publicou un aviso de seguridade co título «Acción necesaria» sobre dúas vulnerabilidades explotadas nos seus produtos. A que máis afecta ás pemes é CVE-2026-85102: segundo o fabricante, unha validación incorrecta dos certificados durante a negociación da VPN «permite a execución remota de código sen autenticación». É dicir, un atacante pode tomar o control da devasa sen coñecer ningún contrasinal.
Check Point publicou a corrección o 9 de setembro. Tres días despois, o 12 de setembro, comezou a observar intentos de explotación dirixidos, segundo o seu aviso, a clientes de Spark en todo o mundo. Spark é a gama de devasas que Check Point presenta como pensada para pemes e para os provedores de servizos que as xestionan.
Ese mesmo 22 de setembro, a axencia de ciberseguridade dos Estados Unidos (CISA) engadiu a vulnerabilidade ao seu catálogo de fallos explotados activamente (KEV).
Que sabemos
- Gravidade: Check Point asígnalle unha puntuación CVSS de 9,8 sobre 10.
- Equipos afectados (segundo Check Point): Security Gateway e devasas Spark, tanto xestionadas localmente como de forma centralizada, nas versións R81, R81.10, R81.10.X, R81.20, R82, R82.00.X e R82.10. R81 e R81.10 xa non teñen soporte.
- Cando é vulnerable: cando o equipo ten activada a VPN de acceso remoto (a que usan os empregados para teletraballar) ou a VPN entre sedes.
- Como se ataca: Check Point indica que os intentos chegan desde servizos de anonimización, como VPN comerciais e redes de proxies, e que tras entrar os atacantes adoitan escanear a rede interna.
- Un segundo fallo: o mesmo aviso inclúe CVE-2026-93616, que afecta ao servidor de xestión de Check Point. O fabricante viu «un puñado de ataques moi dirixidos» o 23 de xullo. Segundo Check Point, afecta só aos seus produtos de xestión (Security Management), máis propios de instalacións grandes.
Que non sabemos aínda
- Cantas empresas foron atacadas ou comprometidas. Check Point non dá cifras.
- Quen está detrás dos ataques.
- Se hai vítimas en España. Non hai ningunha confirmada.
Por que importa
É o mesmo patrón que vimos hai uns días con FortiGate: o equipo que protexe a entrada da rede convértese na porta de entrada. Esta vez cunha diferenza: o fabricante di expresamente que os ataques van contra a súa gama para pemes. E a marxe entre a corrección e os primeiros ataques foi de só tres días.
Que significa para unha peme
Unha devasa Check Point Spark adoita chegar á empresa da man do provedor de informática, que a configura, activa a VPN para que o equipo poida teletraballar e, a miúdo, non a volve tocar. Xusto esa VPN é a que se está a atacar.
Se ninguén na túa empresa sabe con certeza que devasa tedes, quen a actualiza nin cando se actualizou por última vez, non é un problema técnico: é un problema de responsabilidades sen asignar.
Que debería facer a túa empresa esta semana
- Pregúntalle ao teu provedor de informática se tedes unha devasa Check Point e se ten a VPN activada.
- Se a resposta é si, pide que confirme por escrito que está instalada a corrección que Check Point publicou o 9 de setembro (a súa referencia de soporte é sk1000117).
- Pide que revisen os accesos por VPN desde o 12 de setembro. Check Point recomenda buscar inicios de sesión por certificado anómalos e actividade sospeitosa posterior, como escaneos da rede interna. Actualizar non expulsa a quen xa entrase.
- Se é un Security Gateway en R81 ou R81.10, Check Point xa non lles dá soporte: pide un plan para migrar a unha versión con soporte.
- Deixa por escrito quen actualiza a devasa e con que frecuencia. Se ninguén o ten asignado, ninguén o fai.
Se non tes claro que equipos da túa empresa están expostos a internet, unha auditoría de ciberseguridade é o punto de partida.
Fontes
- Check Point — «Security Advisory – Action Required – Active Exploitation of CVE-2026-85102 and a Management Pre-Authentication Vulnerability CVE-2026-93616» (22 de setembro de 2026)Fonte primaria
- CISA — incorporación de catro vulnerabilidades ao catálogo KEV (22 de setembro de 2026)Fonte primaria
- Truesec — «CVE-2026-85102 & CVE-2026-93616: Active Exploitation of Check Point Security Gateway and Security Management Vulnerabilities» (25 de setembro de 2026)
Redacción de Defentria. O equipo de Defentria selecciona novas de ciberseguridade a partir de fontes primarias (CERT, organismos oficiais e fabricantes) e explica que significan para unha peme española e que facer ao respecto.

