Check Point ha revelado y corregido una vulnerabilidad crítica de día cero, CVE-2026-16232, que afecta a su plataforma de gestión SmartConsole. La falla consiste en una vulnerabilidad que permite eludir la autenticación, lo que permite a atacantes remotos no autenticados obtener un token de inicio de sesión válido para la aplicación y autenticarse con privilegios de administrador en determinadas condiciones. Check Point ha confirmado que la vulnerabilidad está siendo explotada activamente y que ha afectado a un número limitado de clientes.

Si se explota con éxito, esta vulnerabilidad podría permitir a los actores maliciosos obtener acceso administrativo a los servidores de gestión de seguridad vulnerables, modificar políticas de seguridad, alterar configuraciones y, potencialmente, debilitar la postura de seguridad general de una organización.

En respuesta a esta explotación activa, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA) ha añadido CVE-2026-16232 a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV), instando a las organizaciones a dar prioridad a las medidas de corrección.

Detalles técnicos

CVE-2026-16232 es una vulnerabilidad de elusión de la autenticación en Check Point SmartConsole que permite a un atacante obtener un token de autenticación de la aplicación sin credenciales válidas. A continuación, el token puede utilizarse para autenticarse con privilegios administrativos en la infraestructura de gestión afectada.

  • Requisitos para la explotación
    • La explotación es posible cuando:
      • Se puede acceder al servidor de gestión de Check Point desde Internet.
      • Las restricciones de «Cliente de confianza» no están configuradas correctamente.
      • Se permite el acceso de gestión desde direcciones IP de origen no fiables o sin restricciones.

Indicadores de compromiso (IoC)

Check Point recomienda revisar los registros de auditoría en busca de indicios de actividad de autenticación basada en tokens no autorizada.

Revisión de registros

Busque en los registros de auditoría de SmartConsole lo siguiente:

  • Método de autenticación: token de aplicación

Check Point también aconseja investigar la actividad asociada a las siguientes direcciones IP:

  • 151.241.99.207
  • 151.241.99.233
  • 158.62.198.182
  • 192.142.10.99
  • 139.28.37.250

Consulta recomendada en SmartConsole:

(src:151.241.99.207 O dst:151.241.99.207 O

src:151.241.99.233 O dst:151.241.99.233 O

src:158.62.198.182 O dst:158.62.198.182 O

src:192.142.10.99 O dst:192.142.10.99 O

src:139.28.37.250 O dst:139.28.37.250)

Las organizaciones que detecten eventos de autenticación sospechosos deben poner en marcha de inmediato los procedimientos de respuesta ante incidentes y llevar a cabo una revisión exhaustiva de los cambios en las políticas realizados a través de SmartConsole.

Medidas de mitigación y corrección

Medidas inmediatas

  1. Aplique inmediatamente las actualizaciones de seguridad de Check Point a todas las implementaciones de SmartConsole afectadas.
  2. Restrinja los «clientes de confianza» únicamente a las estaciones de trabajo de gestión autorizadas y a las subredes aprobadas.
  3. Elimine la exposición a Internet de los servidores de gestión de seguridad siempre que sea posible.
  4. Implemente controles de acceso al plano de gestión, permitiendo la administración únicamente desde redes de gestión dedicadas, VPN o rangos de direcciones IP de origen aprobados.
  5. Revise los registros de auditoría en busca de eventos de autenticación mediante tokens de aplicación y acciones administrativas inesperadas.
  6. Siga la última Guía de mejores prácticas de refuerzo de seguridad de Check Point para reforzar la infraestructura de gestión. - https://sc1.checkpoint.com/documents/Check_Point_Gateway_and_Management_Hardening/CP_Check_Point_Gateway_and_Management_Hardening.pdf

Si le preocupa alguna de las amenazas descritas en este boletín o necesita ayuda para determinar qué medidas debe tomar para protegerse de las amenazas más importantes a las que se enfrenta su organización, póngase en contacto con su gestor de cuentas o, si lo prefiere, contáctenos para averiguar cómo puede proteger su organización.

Contact Us