SCheck Point y VeloCloud: fallos críticos explotados en firewalls y SD-WAN, con plazo que vence hoy
// syswork LOG · categoríaNoticiaslectura5 MIN

Check Point y VeloCloud: fallos críticos explotados en firewalls y SD-WAN, con plazo que vence hoy

CISA metió al catálogo de explotados dos fallos de Check Point (VPN y consola de gestión) y uno de VeloCloud con CVSS 10. El plazo federal vence hoy, 25 de septiembre. Qué versiones revisar y qué hacer si no puedes parchar.

Firewall perimetral de una oficina con conexiones VPN hacia sucursales
Firewall perimetral de una oficina con conexiones VPN hacia sucursales

La Agencia de Ciberseguridad de Estados Unidos (CISA) agregó el 22 de septiembre cuatro fallos a su catálogo de vulnerabilidades explotadas (KEV). Tres le importan a cualquier empresa mexicana con sucursales o gente conectada por VPN: dos de Check Point, uno en la VPN de sus firewalls y otro en la consola de gestión, y uno en el orquestador de VeloCloud, la plataforma de SD-WAN que hoy vende Arista. El cuarto es de F5 BIG-IP APM.

Las agencias federales de EE. UU. tienen hasta hoy, 25 de septiembre, para corregirlos. A ti ese plazo no te obliga legalmente, pero te dice algo claro: los atacantes ya los están usando y el margen se acabó.

CVEProductoQué permiteGravedad
CVE-2026-85102Check Point Security Gateway y Spark FirewallEjecutar código sin credenciales a través de la VPNCVSS 9.8
CVE-2026-93616Check Point Security Management, Multi-Domain, Log Server y SmartEventSubir archivos y ejecutar código en la consola de gestión sin autenticarseCVSS 9.8
CVE-2026-93952Arista VeloCloud Orchestrator (on-premise)Acceso a funciones privilegiadas del orquestador sin credencialesCVSS 10.0 (v3.1); 9.5 en v4.0
CVE-2026-94127F5 BIG-IP APMDesbordamiento de memoriaSin puntaje en el aviso de CISA

Check Point: la VPN es la puerta

CVE-2026-85102 es el más delicado para una PyME porque vive justo en lo que expones a internet: la VPN. El equipo no valida bien los certificados durante la negociación, y un atacante remoto puede aprovecharlo para ejecutar código en el gateway. Aplica tanto a VPN sitio a sitio como a acceso remoto.

La cronología, según los resúmenes publicados por Rescana, CiberLATAM y Qualys:

  • 9 de septiembre: Check Point publica las correcciones.
  • 12 de septiembre: empieza una ola de intentos de explotación contra clientes de Spark, la línea para oficinas pequeñas y sucursales.
  • 22 de septiembre: CISA lo agrega al KEV.

El segundo fallo, CVE-2026-93616, afecta a la consola de gestión (el servidor desde el que se administran las políticas) y no a los appliances de firewall ni a Smart-1 Cloud. Según Rescana, se observó explotación desde el 23 de julio, cuando todavía no había parche. Si tu consola está alcanzable desde internet, trátala como posiblemente comprometida hasta revisar bitácoras.

Qualys y Rescana coinciden en que LivePatch Take 28/29 no corrige CVE-2026-93616; para ese fallo necesitas el Jumbo Hotfix correspondiente. Si tu integrador te dijo "ya aplicamos el LivePatch", pregunta explícitamente por las dos CVE. Los números de build que circulan varían ligeramente entre fuentes; la referencia final son los avisos sk1000117 y sk1000171 de Check Point.

Versiones a revisar

Según Rescana, el fallo de la VPN afecta a las ramas R81, R81.10, R81.20, R82 y R82.10; R82.20 no está afectada. Los builds corregidos que reporta son, como mínimo: R82.10 Jumbo Take 44, R82 Take 126, R81.20 Take 166 y R81.10 Take 190, o LivePatch Take 26. Para Spark, builds 2325/4968 en adelante.

Para la consola de gestión: R82.10 Take 45, R82 Take 127, R81.20 Take 170 y R81.10 Take 192.

VeloCloud: el riesgo está en quien administra tu SD-WAN

CVE-2026-93952 está en el VeloCloud Orchestrator, la consola central que configura todos los equipos de SD-WAN de una red. Arista lo reveló el 22 de septiembre como día cero ya explotado, con CVSS 10.0. Solo están expuestos los orquestadores que autentican a sus equipos con certificados.

De acuerdo con The Hacker News, las versiones on-premise 5.2.3.16 y 6.4.2.8 ya traen la corrección, mientras que las ramas 6.1.x y 7.0.x todavía no tienen parche. Los servicios hospedados y dedicados de Arista también estaban afectados y el fabricante dice que ya los corrigió.

En México pocas PyMEs operan su propio orquestador. Lo común es que el SD-WAN venga como servicio administrado del carrier o de un integrador. Eso no te saca del problema: si comprometen el orquestador, pueden cambiar la configuración de todas tus sucursales a la vez. Pide a tu proveedor una respuesta por escrito.

Por qué los firewalls son el blanco favorito

No es casualidad que en las últimas semanas hayan caído en el KEV equipos de borde de varias marcas. Un firewall o un concentrador VPN está expuesto a internet por diseño, casi nunca tiene antivirus propio y rara vez alguien revisa sus bitácoras. Es el mismo patrón que vimos con ScreenConnect y con N-able N-central: herramientas con acceso privilegiado a toda la red que se parchan tarde.

El reporte más reciente de SCILabs (Scitum) contó 290 ataques de ransomware en América Latina en el primer semestre de 2026, 25.5% más que el semestre anterior, con México en segundo lugar con cerca de 18% del total (alrededor de 52 casos). El acceso inicial por VPN y dispositivos de borde es una de las rutas habituales de esos grupos.

Qué hacer hoy

  1. Inventario rápido. ¿Tienes Check Point (gateway, Spark o consola de gestión)? ¿Tu SD-WAN usa VeloCloud? Anota modelo y versión exacta.
  2. Parcha primero lo que da a internet. El gateway con VPN activa va antes que todo; después, la consola de gestión.
  3. Si no puedes parchar hoy, reduce la exposición. Limita la VPN a IP conocidas en UDP 500 y 4500, restringe el acceso a la consola (incluido el puerto TCP 19009) a direcciones internas y activa la restricción de Trusted Clients en SmartConsole.
  4. Busca huellas. Rescana publicó sujetos de certificado usados en los ataques (por ejemplo, CN=vpn,OU=users,O=global). Revisa accesos por certificado anómalos en Mobile Access y escaneos internos desde usuarios VPN raros.
  5. Pide constancia a tu proveedor. Si te administran el firewall o el SD-WAN, solicita la versión instalada y la fecha del parche. Si no te lo pueden decir, ese es otro hallazgo.

Si tus servidores también están en la lista de pendientes, esta mañana publicamos los tres fallos del kernel de Linux que entraron al mismo catálogo. Y si tu VPN es vieja y difícil de mantener, vale la pena comparar opciones como WireGuard y OpenVPN para accesos sencillos.

Fuentes: CISA, alerta del 22 de septiembre de 2026; Rescana y Qualys ThreatPROTECT (23 de septiembre); CiberLATAM (25 de septiembre); The Hacker News sobre VeloCloud; SCILabs vía eSemanal y DPL News.

Firewall y VPN

Que tu firewall no sea la puerta que nadie vigila

Auditamos versión, reglas y exposición de tu firewall y VPN, aplicamos parches en ventana controlada y dejamos monitoreo de bitácoras.

Hablar con un especialista

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#firewall#vpn#vulnerabilidades

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Tu firewall está al día y alguien lo revisa?

Revisamos versión, exposición y bitácoras de tu firewall y VPN, y dejamos un calendario de parches que sí se cumple.

Ver ciberseguridad