Ir ao contido principal
Defentria

Vulnerabilidades

Check Point alerta de ataques contra as súas devasas Spark para pemes a través dun fallo na VPN

Check Point confirma que un fallo crítico na VPN das súas devasas, corrixido o 9 de setembro, estase a explotar desde o 12 de setembro contra clientes de Spark, a súa gama para pequenas e medianas empresas. Se a túa empresa ten un Check Point, toca confirmar que está actualizado.

Por Redacción de DefentriaPublicado o 3 min de lectura

Check Point — Fabricante do produto afectado (Security Gateway e devasas Spark)

Primeiro plano dun porto de rede Ethernet nun adaptador sobre unha mesa
Imaxe: Jesse Ayegba en Unsplash (Licenza de Unsplash)

En 30 segundos

  • Check Point confirma que o fallo CVE-2026-85102, na VPN das súas devasas, permite a un atacante sen credenciais executar código no equipo. A súa gravidade é de 9,8 sobre 10.
  • A corrección está dispoñible desde o 9 de setembro; segundo Check Point, os ataques comezaron o 12 de setembro e van dirixidos a clientes de Spark, a súa gama para pemes.
  • CISA engadiuno o 22 de setembro ao seu catálogo de vulnerabilidades explotadas activamente.
  • Afecta a equipos con VPN de acceso remoto ou VPN entre sedes. Actualizar pecha a porta, pero convén revisar ademais se alguén xa entrou.

Afectame?

Afectache se a túa empresa ten unha devasa Check Point (un Spark ou un Security Gateway) coa VPN activada, xa sexa para teletraballar ou para conectar sedes, e non se instalou a corrección publicada o 9 de setembro. Se non usas Check Point, esta noticia non che afecta directamente, aínda que a lección vale para calquera devasa. Non hai vítimas españolas confirmadas.

Que pasou

O 22 de setembro de 2026, Check Point publicou un aviso de seguridade co título «Acción necesaria» sobre dúas vulnerabilidades explotadas nos seus produtos. A que máis afecta ás pemes é CVE-2026-85102: segundo o fabricante, unha validación incorrecta dos certificados durante a negociación da VPN «permite a execución remota de código sen autenticación». É dicir, un atacante pode tomar o control da devasa sen coñecer ningún contrasinal.

Check Point publicou a corrección o 9 de setembro. Tres días despois, o 12 de setembro, comezou a observar intentos de explotación dirixidos, segundo o seu aviso, a clientes de Spark en todo o mundo. Spark é a gama de devasas que Check Point presenta como pensada para pemes e para os provedores de servizos que as xestionan.

Ese mesmo 22 de setembro, a axencia de ciberseguridade dos Estados Unidos (CISA) engadiu a vulnerabilidade ao seu catálogo de fallos explotados activamente (KEV).

Que sabemos

  • Gravidade: Check Point asígnalle unha puntuación CVSS de 9,8 sobre 10.
  • Equipos afectados (segundo Check Point): Security Gateway e devasas Spark, tanto xestionadas localmente como de forma centralizada, nas versións R81, R81.10, R81.10.X, R81.20, R82, R82.00.X e R82.10. R81 e R81.10 xa non teñen soporte.
  • Cando é vulnerable: cando o equipo ten activada a VPN de acceso remoto (a que usan os empregados para teletraballar) ou a VPN entre sedes.
  • Como se ataca: Check Point indica que os intentos chegan desde servizos de anonimización, como VPN comerciais e redes de proxies, e que tras entrar os atacantes adoitan escanear a rede interna.
  • Un segundo fallo: o mesmo aviso inclúe CVE-2026-93616, que afecta ao servidor de xestión de Check Point. O fabricante viu «un puñado de ataques moi dirixidos» o 23 de xullo. Segundo Check Point, afecta só aos seus produtos de xestión (Security Management), máis propios de instalacións grandes.

Que non sabemos aínda

  • Cantas empresas foron atacadas ou comprometidas. Check Point non dá cifras.
  • Quen está detrás dos ataques.
  • Se hai vítimas en España. Non hai ningunha confirmada.

Por que importa

É o mesmo patrón que vimos hai uns días con FortiGate: o equipo que protexe a entrada da rede convértese na porta de entrada. Esta vez cunha diferenza: o fabricante di expresamente que os ataques van contra a súa gama para pemes. E a marxe entre a corrección e os primeiros ataques foi de só tres días.

Que significa para unha peme

Unha devasa Check Point Spark adoita chegar á empresa da man do provedor de informática, que a configura, activa a VPN para que o equipo poida teletraballar e, a miúdo, non a volve tocar. Xusto esa VPN é a que se está a atacar.

Se ninguén na túa empresa sabe con certeza que devasa tedes, quen a actualiza nin cando se actualizou por última vez, non é un problema técnico: é un problema de responsabilidades sen asignar.

Que debería facer a túa empresa esta semana

  1. Pregúntalle ao teu provedor de informática se tedes unha devasa Check Point e se ten a VPN activada.
  2. Se a resposta é si, pide que confirme por escrito que está instalada a corrección que Check Point publicou o 9 de setembro (a súa referencia de soporte é sk1000117).
  3. Pide que revisen os accesos por VPN desde o 12 de setembro. Check Point recomenda buscar inicios de sesión por certificado anómalos e actividade sospeitosa posterior, como escaneos da rede interna. Actualizar non expulsa a quen xa entrase.
  4. Se é un Security Gateway en R81 ou R81.10, Check Point xa non lles dá soporte: pide un plan para migrar a unha versión con soporte.
  5. Deixa por escrito quen actualiza a devasa e con que frecuencia. Se ninguén o ten asignado, ninguén o fai.

Se non tes claro que equipos da túa empresa están expostos a internet, unha auditoría de ciberseguridade é o punto de partida.

Fontes

  1. Check Point — «Security Advisory – Action Required – Active Exploitation of CVE-2026-85102 and a Management Pre-Authentication Vulnerability CVE-2026-93616» (22 de setembro de 2026)Fonte primaria
  2. CISA — incorporación de catro vulnerabilidades ao catálogo KEV (22 de setembro de 2026)Fonte primaria
  3. Truesec — «CVE-2026-85102 & CVE-2026-93616: Active Exploitation of Check Point Security Gateway and Security Management Vulnerabilities» (25 de setembro de 2026)

Redacción de Defentria. O equipo de Defentria selecciona novas de ciberseguridade a partir de fontes primarias (CERT, organismos oficiais e fabricantes) e explica que significan para unha peme española e que facer ao respecto.