El NCSC holandés advierte explotación inminente de dos fallas críticas en VPN de Check Point

CVE-2026-85102 y CVE-2026-85103 permiten ejecución remota de código en Security Gateways y Management Servers. Check Point publicó correcciones el 9 de septiembre.

El Centro Nacional de Ciberseguridad de Países Bajos emitió una advertencia sobre dos vulnerabilidades críticas en los productos VPN de Check Point, con explotación considerada inminente.

Las dos fallas

CVE-2026-85102 consiste en una validación incorrecta de certificado durante la negociación de la conexión VPN.

CVE-2026-85103 es un desbordamiento de montículo en el decodificador de certificados.

Ambas conducen al mismo resultado: ejecución remota de código sobre Security Gateways y Management Servers.

Versiones afectadas

El alcance cubre R81.20, R82, R82.10, R81.10.x y R82.00.x, más las versiones ya sin soporte R80 a R80.40, R81 y R81.10. La versión R82.20 queda fuera del alcance.

Check Point liberó las correcciones el 9 de septiembre mediante LivePatch Take 24 y los Jumbo Hotfix Accumulators para las versiones con soporte vigente. Los clientes de Live Patch recibieron protección automática ese mismo día.

La evaluación del NCSC

La agencia holandesa califica como alta tanto la probabilidad de explotación como el impacto potencial, y anticipa intentos en el corto plazo. Al momento del aviso no se había reportado prueba de concepto pública.

Esa combinación —parche disponible, exploit ausente, advertencia oficial— define una ventana de acción poco común. Lo habitual es enterarse cuando el exploit ya circula.

Qué significa para las organizaciones dominicanas

La concentración de riesgo es doble. El Security Gateway es el punto por donde entra el tráfico de la organización, y el Management Server administra la política de todos los gateways de la flota. Ejecución remota en cualquiera de los dos compromete la red completa.

La señal de alarma dentro de la lista de versiones afectadas son las que aparecen marcadas sin soporte: R80 a R80.40, R81 y R81.10. Esos equipos no reciben corrección. Siguen en producción en más organizaciones de las que se suele admitir, porque el cortafuegos que funciona rara vez entra al presupuesto de renovación.

Para quien administra un Check Point en el país, la secuencia es directa: identificar la versión, aplicar el LivePatch o el Jumbo Hotfix correspondiente, y —si la versión está fuera de soporte— planificar la migración con la urgencia que corresponde a un equipo que ya no recibirá correcciones.

Fuentes