Check Point ha revelado y corregido una vulnerabilidad crítica de día cero, CVE-2026-16232, que afecta a su plataforma de gestión SmartConsole. La falla consiste en una vulnerabilidad que permite eludir la autenticación, lo que permite a atacantes remotos no autenticados obtener un token de inicio de sesión válido para la aplicación y autenticarse con privilegios de administrador en determinadas condiciones. Check Point ha confirmado que la vulnerabilidad está siendo explotada activamente y que ha afectado a un número limitado de clientes.
Si se explota con éxito, esta vulnerabilidad podría permitir a los actores maliciosos obtener acceso administrativo a los servidores de gestión de seguridad vulnerables, modificar políticas de seguridad, alterar configuraciones y, potencialmente, debilitar la postura de seguridad general de una organización.
En respuesta a esta explotación activa, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA) ha añadido CVE-2026-16232 a su Catálogo de Vulnerabilidades Explotadas Conocidas (KEV), instando a las organizaciones a dar prioridad a las medidas de corrección.
CVE-2026-16232 es una vulnerabilidad de elusión de la autenticación en Check Point SmartConsole que permite a un atacante obtener un token de autenticación de la aplicación sin credenciales válidas. A continuación, el token puede utilizarse para autenticarse con privilegios administrativos en la infraestructura de gestión afectada.
Indicadores de compromiso (IoC)
Check Point recomienda revisar los registros de auditoría en busca de indicios de actividad de autenticación basada en tokens no autorizada.
Revisión de registros
Busque en los registros de auditoría de SmartConsole lo siguiente:
Método de autenticación: token de aplicación
Check Point también aconseja investigar la actividad asociada a las siguientes direcciones IP:
Consulta recomendada en SmartConsole:
(src:151.241.99.207 O dst:151.241.99.207 O
src:151.241.99.233 O dst:151.241.99.233 O
src:158.62.198.182 O dst:158.62.198.182 O
src:192.142.10.99 O dst:192.142.10.99 O
src:139.28.37.250 O dst:139.28.37.250)
Las organizaciones que detecten eventos de autenticación sospechosos deben poner en marcha de inmediato los procedimientos de respuesta ante incidentes y llevar a cabo una revisión exhaustiva de los cambios en las políticas realizados a través de SmartConsole.
Medidas inmediatas
Si le preocupa alguna de las amenazas descritas en este boletín o necesita ayuda para determinar qué medidas debe tomar para protegerse de las amenazas más importantes a las que se enfrenta su organización, póngase en contacto con su gestor de cuentas o, si lo prefiere, contáctenos para averiguar cómo puede proteger su organización.