Saltar al contenido principal
Defentria

Vulnerabilidades

Check Point avisa de ataques contra sus firewalls Spark para pymes a través de un fallo en la VPN

Check Point confirma que un fallo crítico en la VPN de sus firewalls, corregido el 9 de septiembre, se está explotando desde el 12 de septiembre contra clientes de Spark, su gama para pequeñas y medianas empresas. Si tu empresa tiene un Check Point, toca confirmar que está actualizado.

Por Redacción de DefentriaPublicado el 3 min de lectura

Check Point — Fabricante del producto afectado (Security Gateway y firewalls Spark)

Primer plano de un puerto de red Ethernet en un adaptador sobre una mesa
Imagen: Jesse Ayegba en Unsplash (Licencia Unsplash)

En 30 segundos

  • Check Point confirma que el fallo CVE-2026-85102, en la VPN de sus firewalls, permite a un atacante sin credenciales ejecutar código en el equipo. Su gravedad es de 9,8 sobre 10.
  • La corrección está disponible desde el 9 de septiembre; según Check Point, los ataques empezaron el 12 de septiembre y van dirigidos a clientes de Spark, su gama para pymes.
  • CISA lo añadió el 22 de septiembre a su catálogo de vulnerabilidades explotadas activamente.
  • Afecta a equipos con VPN de acceso remoto o VPN entre sedes. Actualizar cierra la puerta, pero conviene revisar además si alguien ya ha entrado.

¿Me afecta?

Te afecta si tu empresa tiene un firewall Check Point (un Spark o un Security Gateway) con VPN activada, ya sea para teletrabajar o para conectar sedes, y no se ha instalado la corrección publicada el 9 de septiembre. Si no usas Check Point, esta noticia no te afecta directamente, aunque la lección vale para cualquier firewall. No hay víctimas españolas confirmadas.

Qué ha pasado

El 22 de septiembre de 2026, Check Point publicó un aviso de seguridad con el título «Acción necesaria» sobre dos vulnerabilidades explotadas en sus productos. La que más afecta a las pymes es CVE-2026-85102: según el fabricante, una validación incorrecta de los certificados durante la negociación de la VPN «permite la ejecución remota de código sin autenticación». Es decir, un atacante puede tomar el control del firewall sin conocer ninguna contraseña.

Check Point publicó la corrección el 9 de septiembre. Tres días después, el 12 de septiembre, empezó a observar intentos de explotación dirigidos, según su aviso, a clientes de Spark en todo el mundo. Spark es la gama de firewalls que Check Point presenta como pensada para pymes y para los proveedores de servicios que las gestionan.

Ese mismo 22 de septiembre, la agencia de ciberseguridad de Estados Unidos (CISA) añadió la vulnerabilidad a su catálogo de fallos explotados activamente (KEV).

Qué sabemos

  • Gravedad: Check Point le asigna una puntuación CVSS de 9,8 sobre 10.
  • Equipos afectados (según Check Point): Security Gateway y firewalls Spark, tanto gestionados localmente como de forma centralizada, en las versiones R81, R81.10, R81.10.X, R81.20, R82, R82.00.X y R82.10. R81 y R81.10 ya no tienen soporte.
  • Cuándo es vulnerable: cuando el equipo tiene activada la VPN de acceso remoto (la que usan los empleados para teletrabajar) o la VPN entre sedes.
  • Cómo se ataca: Check Point indica que los intentos llegan desde servicios de anonimización, como VPN comerciales y redes de proxies, y que tras entrar los atacantes suelen escanear la red interna.
  • Un segundo fallo: el mismo aviso incluye CVE-2026-93616, que afecta al servidor de gestión de Check Point. El fabricante vio «un puñado de ataques muy dirigidos» el 23 de julio. Según Check Point, afecta solo a sus productos de gestión (Security Management), más propios de instalaciones grandes.

Qué no sabemos todavía

  • Cuántas empresas han sido atacadas o comprometidas. Check Point no da cifras.
  • Quién está detrás de los ataques.
  • Si hay víctimas en España. No hay ninguna confirmada.

Por qué importa

Es el mismo patrón que vimos hace unos días con FortiGate: el equipo que protege la entrada de la red se convierte en la puerta de entrada. Esta vez con una diferencia: el fabricante dice expresamente que los ataques van contra su gama para pymes. Y el margen entre la corrección y los primeros ataques fue de solo tres días.

Qué significa para una pyme

Un firewall Check Point Spark suele llegar a la empresa de la mano del proveedor de informática, que lo configura, activa la VPN para que el equipo pueda teletrabajar y, a menudo, no vuelve a tocarlo. Justo esa VPN es la que se está atacando.

Si nadie en tu empresa sabe con certeza qué firewall tenéis, quién lo actualiza ni cuándo se actualizó por última vez, no es un problema técnico: es un problema de responsabilidades sin asignar.

Qué debería hacer tu empresa esta semana

  1. Pregunta a tu proveedor de informática si tenéis un firewall Check Point y si tiene la VPN activada.
  2. Si la respuesta es sí, pide que confirme por escrito que está instalada la corrección que Check Point publicó el 9 de septiembre (su referencia de soporte es sk1000117).
  3. Pide que revisen los accesos por VPN desde el 12 de septiembre. Check Point recomienda buscar inicios de sesión por certificado anómalos y actividad sospechosa posterior, como escaneos de la red interna. Actualizar no expulsa a quien ya haya entrado.
  4. Si es un Security Gateway en R81 o R81.10, Check Point ya no les da soporte: pide un plan para migrar a una versión soportada.
  5. Deja por escrito quién actualiza el firewall y con qué frecuencia. Si nadie lo tiene asignado, nadie lo hace.

Si no tienes claro qué equipos de tu empresa están expuestos a internet, una auditoría de ciberseguridad es el punto de partida.

Fuentes

  1. Check Point — «Security Advisory – Action Required – Active Exploitation of CVE-2026-85102 and a Management Pre-Authentication Vulnerability CVE-2026-93616» (22 de septiembre de 2026)Fuente primaria
  2. CISA — incorporación de cuatro vulnerabilidades al catálogo KEV (22 de septiembre de 2026)Fuente primaria
  3. Truesec — «CVE-2026-85102 & CVE-2026-93616: Active Exploitation of Check Point Security Gateway and Security Management Vulnerabilities» (25 de septiembre de 2026)

Redacción de Defentria. El equipo de Defentria selecciona noticias de ciberseguridad a partir de fuentes primarias (CERT, organismos oficiales y fabricantes) y explica qué significan para una pyme española y qué hacer al respecto.