El Centro Nacional de Ciberseguridad de los Países Bajos (NCSC) ha emitido una advertencia urgente respecto a las vulnerabilidades críticas CVE-2026-85102 y CVE-2026-85103 (ambas con CVSS 9.8) que afectan a los productos VPN de Check Point. Aunque en evaluaciones anteriores no se había detectado código de explotación público, el NCSC ha actualizado su postura evaluando la probabilidad de explotación como muy alta. La agencia prevé que los actores de amenazas comiencen intentos de explotación generalizada a la brevedad, buscando comprometer dispositivos perimetrales para vías de acceso directo y obtener seguro a los entornos empresariales internos.
Análisis Técnico y Vectores de Riesgo
El NCSC recalca el riesgo operativo masivo de estos fallos debido a su ubicación en el perímetro de la red. Las vías de compromiso se estructuran de la siguiente manera:
- CVE-2026-85102 (Validación de Certificados): Afecta la negociación VPN en los Quantum Security Gateway y Spark Firewall (con VPN de acceso remoto o sitio a sitio habilitado). Un atacante externo puede explotar una validación incorrecta de confianza del certificado para eludir la autenticación y ejecutar código arbitrario en la puerta de enlace.
- CVE-2026-85103 (Desbordamiento ASN.1): Consiste en un desbordamiento de búfer basado en el heap durante la decodificación ASN.1 de los certificados VPN. Una estructura de certificado maliciosa desencadena la corrupción de la memoria. Este fallo amplía la superficie de ataque, ya que también impacta a las implementaciones de Check Point Security Management Server.
Si un adversario capitaliza estas vulnerabilidades antes del parcheo, podría tomar el control total del dispositivo expuesto, acceder a tráfico confidencial, interrumpir operaciones comerciales y pivotar de manera silenciosa hacia las redes conectadas.
Plan de Mitigación Operativa
- Verificación de Despliegue Automático: Confirmar en los paneles de administración que los sistemas con la función Check Point LivePatch habilitada han recibido e instalado la protección desplegada a partir del 9 de septiembre de 2026.
- Manual de actualización (Jumbo Hotfix): Para implementaciones restantes, instale de inmediato el paquete acumulador correspondiente: R82.10 (Take 44+) , R82 (Take 126+) o R81.20 (Take 166+) .
- Hardening Temporal de Red: En entornos de VPN sitio a sitio, desactive las reglas VPN implícitas y limite explícitamente el acceso a los puertos UDP 500 y 4500 únicamente a direcciones IP de pares estrictamente conocidas.
- Análisis Forense Preventivo: Revisar los registros del sistema en busca de anomalías recientes en las fases de negociación de VPN o fallos inusuales en el procesamiento de certificados.




