[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/check-point-vpn-cve-2026-85102-velocloud-kev":3,"prev-/blog/noticias/check-point-vpn-cve-2026-85102-velocloud-kev":372,"next-/blog/noticias/check-point-vpn-cve-2026-85102-velocloud-kev":349,"related-/blog/noticias/check-point-vpn-cve-2026-85102-velocloud-kev":375,"author-Diego Herrera":394},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":327,"cta":328,"date":332,"dateModified":332,"description":333,"draft":334,"extension":335,"faq":336,"featured":334,"howto":349,"image":350,"imageAlt":351,"intent":352,"keywords":353,"meta":358,"navigation":359,"path":360,"publishedTime":361,"readingTime":362,"seo":363,"seoTitle":364,"stem":365,"tags":366,"__hash__":371},"blog/blog/noticias/check-point-vpn-cve-2026-85102-velocloud-kev.md","Check Point y VeloCloud: fallos críticos explotados en firewalls y SD-WAN, con plazo que vence hoy","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":315},"minimark",[11,20,27,32,113,117,122,125,147,153,165,170,181,184,187,191,200,211,218,222,236,243,247,290,303,306],[12,13,14,15,19],"p",{},"La Agencia de Ciberseguridad de Estados Unidos (CISA) agregó el 22 de septiembre cuatro fallos a su catálogo de vulnerabilidades explotadas (KEV). Tres le importan a cualquier empresa mexicana con sucursales o gente conectada por VPN: ",[16,17,18],"strong",{},"dos de Check Point, uno en la VPN de sus firewalls y otro en la consola de gestión, y uno en el orquestador de VeloCloud",", la plataforma de SD-WAN que hoy vende Arista. El cuarto es de F5 BIG-IP APM.",[12,21,22,23,26],{},"Las agencias federales de EE. UU. tienen ",[16,24,25],{},"hasta hoy, 25 de septiembre",", para corregirlos. A ti ese plazo no te obliga legalmente, pero te dice algo claro: los atacantes ya los están usando y el margen se acabó.",[28,29,31],"h2",{"id":30},"qué-entró-al-catálogo","Qué entró al catálogo",[33,34,35,54],"table",{},[36,37,38],"thead",{},[39,40,41,45,48,51],"tr",{},[42,43,44],"th",{},"CVE",[42,46,47],{},"Producto",[42,49,50],{},"Qué permite",[42,52,53],{},"Gravedad",[55,56,57,72,85,99],"tbody",{},[39,58,59,63,66,69],{},[60,61,62],"td",{},"CVE-2026-85102",[60,64,65],{},"Check Point Security Gateway y Spark Firewall",[60,67,68],{},"Ejecutar código sin credenciales a través de la VPN",[60,70,71],{},"CVSS 9.8",[39,73,74,77,80,83],{},[60,75,76],{},"CVE-2026-93616",[60,78,79],{},"Check Point Security Management, Multi-Domain, Log Server y SmartEvent",[60,81,82],{},"Subir archivos y ejecutar código en la consola de gestión sin autenticarse",[60,84,71],{},[39,86,87,90,93,96],{},[60,88,89],{},"CVE-2026-93952",[60,91,92],{},"Arista VeloCloud Orchestrator (on-premise)",[60,94,95],{},"Acceso a funciones privilegiadas del orquestador sin credenciales",[60,97,98],{},"CVSS 10.0 (v3.1); 9.5 en v4.0",[39,100,101,104,107,110],{},[60,102,103],{},"CVE-2026-94127",[60,105,106],{},"F5 BIG-IP APM",[60,108,109],{},"Desbordamiento de memoria",[60,111,112],{},"Sin puntaje en el aviso de CISA",[28,114,116],{"id":115},"check-point-la-vpn-es-la-puerta","Check Point: la VPN es la puerta",[12,118,119,121],{},[16,120,62],{}," es el más delicado para una PyME porque vive justo en lo que expones a internet: la VPN. El equipo no valida bien los certificados durante la negociación, y un atacante remoto puede aprovecharlo para ejecutar código en el gateway. Aplica tanto a VPN sitio a sitio como a acceso remoto.",[12,123,124],{},"La cronología, según los resúmenes publicados por Rescana, CiberLATAM y Qualys:",[126,127,128,135,141],"ul",{},[129,130,131,134],"li",{},[16,132,133],{},"9 de septiembre:"," Check Point publica las correcciones.",[129,136,137,140],{},[16,138,139],{},"12 de septiembre:"," empieza una ola de intentos de explotación contra clientes de Spark, la línea para oficinas pequeñas y sucursales.",[129,142,143,146],{},[16,144,145],{},"22 de septiembre:"," CISA lo agrega al KEV.",[12,148,149,150,152],{},"El segundo fallo, ",[16,151,76],{},", afecta a la consola de gestión (el servidor desde el que se administran las políticas) y no a los appliances de firewall ni a Smart-1 Cloud. Según Rescana, se observó explotación desde el 23 de julio, cuando todavía no había parche. Si tu consola está alcanzable desde internet, trátala como posiblemente comprometida hasta revisar bitácoras.",[154,155,158],"callout",{"icon":156,"title":157},"i-lucide-triangle-alert","Ojo con LivePatch",[12,159,160,161,164],{},"Qualys y Rescana coinciden en que ",[16,162,163],{},"LivePatch Take 28/29 no corrige CVE-2026-93616","; para ese fallo necesitas el Jumbo Hotfix correspondiente. Si tu integrador te dijo \"ya aplicamos el LivePatch\", pregunta explícitamente por las dos CVE. Los números de build que circulan varían ligeramente entre fuentes; la referencia final son los avisos sk1000117 y sk1000171 de Check Point.",[166,167,169],"h3",{"id":168},"versiones-a-revisar","Versiones a revisar",[12,171,172,173,176,177,180],{},"Según Rescana, el fallo de la VPN afecta a las ramas ",[16,174,175],{},"R81, R81.10, R81.20, R82 y R82.10","; ",[16,178,179],{},"R82.20 no está afectada",". Los builds corregidos que reporta son, como mínimo: R82.10 Jumbo Take 44, R82 Take 126, R81.20 Take 166 y R81.10 Take 190, o LivePatch Take 26. Para Spark, builds 2325/4968 en adelante.",[12,182,183],{},"Para la consola de gestión: R82.10 Take 45, R82 Take 127, R81.20 Take 170 y R81.10 Take 192.",[185,186],"ad-banner",{},[28,188,190],{"id":189},"velocloud-el-riesgo-está-en-quien-administra-tu-sd-wan","VeloCloud: el riesgo está en quien administra tu SD-WAN",[12,192,193,195,196,199],{},[16,194,89],{}," está en el VeloCloud Orchestrator, la consola central que configura todos los equipos de SD-WAN de una red. Arista lo reveló el 22 de septiembre como día cero ya explotado, con ",[16,197,198],{},"CVSS 10.0",". Solo están expuestos los orquestadores que autentican a sus equipos con certificados.",[12,201,202,203,206,207,210],{},"De acuerdo con The Hacker News, las versiones on-premise ",[16,204,205],{},"5.2.3.16 y 6.4.2.8"," ya traen la corrección, mientras que ",[16,208,209],{},"las ramas 6.1.x y 7.0.x todavía no tienen parche",". Los servicios hospedados y dedicados de Arista también estaban afectados y el fabricante dice que ya los corrigió.",[12,212,213,214,217],{},"En México pocas PyMEs operan su propio orquestador. Lo común es que el SD-WAN venga como servicio administrado del carrier o de un integrador. Eso no te saca del problema: ",[16,215,216],{},"si comprometen el orquestador, pueden cambiar la configuración de todas tus sucursales a la vez",". Pide a tu proveedor una respuesta por escrito.",[28,219,221],{"id":220},"por-qué-los-firewalls-son-el-blanco-favorito","Por qué los firewalls son el blanco favorito",[12,223,224,225,230,231,235],{},"No es casualidad que en las últimas semanas hayan caído en el KEV equipos de borde de varias marcas. Un firewall o un concentrador VPN está expuesto a internet por diseño, casi nunca tiene antivirus propio y rara vez alguien revisa sus bitácoras. Es el mismo patrón que vimos con ",[226,227,229],"a",{"href":228},"/blog/noticias/screenconnect-cve-2026-84869-soporte-remoto","ScreenConnect"," y con ",[226,232,234],{"href":233},"/blog/noticias/n-able-n-central-cve-2026-86218-rmm","N-able N-central",": herramientas con acceso privilegiado a toda la red que se parchan tarde.",[12,237,238,239,242],{},"El reporte más reciente de SCILabs (Scitum) contó ",[16,240,241],{},"290 ataques de ransomware en América Latina en el primer semestre de 2026, 25.5% más que el semestre anterior",", con México en segundo lugar con cerca de 18% del total (alrededor de 52 casos). El acceso inicial por VPN y dispositivos de borde es una de las rutas habituales de esos grupos.",[28,244,246],{"id":245},"qué-hacer-hoy","Qué hacer hoy",[248,249,250,256,262,273,284],"ol",{},[129,251,252,255],{},[16,253,254],{},"Inventario rápido."," ¿Tienes Check Point (gateway, Spark o consola de gestión)? ¿Tu SD-WAN usa VeloCloud? Anota modelo y versión exacta.",[129,257,258,261],{},[16,259,260],{},"Parcha primero lo que da a internet."," El gateway con VPN activa va antes que todo; después, la consola de gestión.",[129,263,264,267,268,272],{},[16,265,266],{},"Si no puedes parchar hoy, reduce la exposición."," Limita la VPN a IP conocidas en UDP 500 y 4500, restringe el acceso a la consola (incluido el puerto TCP 19009) a direcciones internas y activa la restricción de ",[269,270,271],"em",{},"Trusted Clients"," en SmartConsole.",[129,274,275,278,279,283],{},[16,276,277],{},"Busca huellas."," Rescana publicó sujetos de certificado usados en los ataques (por ejemplo, ",[280,281,282],"code",{},"CN=vpn,OU=users,O=global","). Revisa accesos por certificado anómalos en Mobile Access y escaneos internos desde usuarios VPN raros.",[129,285,286,289],{},[16,287,288],{},"Pide constancia a tu proveedor."," Si te administran el firewall o el SD-WAN, solicita la versión instalada y la fecha del parche. Si no te lo pueden decir, ese es otro hallazgo.",[12,291,292,293,297,298,302],{},"Si tus servidores también están en la lista de pendientes, esta mañana publicamos ",[226,294,296],{"href":295},"/blog/noticias/kernel-linux-kev-cisa-septiembre-2026","los tres fallos del kernel de Linux que entraron al mismo catálogo",". Y si tu VPN es vieja y difícil de mantener, vale la pena comparar opciones como ",[226,299,301],{"href":300},"/blog/comparativa/wireguard-vs-openvpn","WireGuard y OpenVPN"," para accesos sencillos.",[12,304,305],{},"Fuentes: CISA, alerta del 22 de septiembre de 2026; Rescana y Qualys ThreatPROTECT (23 de septiembre); CiberLATAM (25 de septiembre); The Hacker News sobre VeloCloud; SCILabs vía eSemanal y DPL News.",[307,308],"call-to-action",{"description":309,"eyebrow":310,"icon":311,"label":312,"title":313,"to":314},"Auditamos versión, reglas y exposición de tu firewall y VPN, aplicamos parches en ventana controlada y dejamos monitoreo de bitácoras.","Firewall y VPN","i-lucide-shield-alert","Hablar con un especialista","Que tu firewall no sea la puerta que nadie vigila","/servicios/ciberseguridad",{"title":316,"searchDepth":317,"depth":318,"links":319},"",2,3,[320,321,324,325,326],{"id":30,"depth":317,"text":31},{"id":115,"depth":317,"text":116,"children":322},[323],{"id":168,"depth":318,"text":169},{"id":189,"depth":317,"text":190},{"id":220,"depth":317,"text":221},{"id":245,"depth":317,"text":246},"noticias",{"title":329,"description":330,"label":331,"to":314,"icon":311},"¿Tu firewall está al día y alguien lo revisa?","Revisamos versión, exposición y bitácoras de tu firewall y VPN, y dejamos un calendario de parches que sí se cumple.","Ver ciberseguridad","2026-09-25","CISA metió al catálogo de explotados dos fallos de Check Point (VPN y consola de gestión) y uno de VeloCloud con CVSS 10. El plazo federal vence hoy, 25 de septiembre. Qué versiones revisar y qué hacer si no puedes parchar.",false,"md",[337,340,343,346],{"question":338,"answer":339},"¿Qué es CVE-2026-85102?","Es un fallo de validación de certificados en la negociación VPN de Check Point Security Gateway y Spark Firewall. Un atacante sin usuario ni contraseña puede ejecutar código en el equipo si tiene activa la VPN sitio a sitio o de acceso remoto. Tiene calificación CVSS de 9.8 y ya se explota.",{"question":341,"answer":342},"¿Qué versiones de Check Point están afectadas?","Según los reportes que resumen el aviso del fabricante, las ramas R81, R81.10, R81.20, R82 y R82.10 del gateway, y los equipos Spark sin los builds corregidos. R82.20 aparece como no afectada. Confirma tu versión exacta contra el aviso de Check Point antes de decidir.",{"question":344,"answer":345},"Mi SD-WAN me lo da el proveedor de internet. ¿Me afecta lo de VeloCloud?","El fallo CVE-2026-93952 está en el orquestador, la consola central que administra los equipos. Si tu carrier o integrador lo opera, la responsabilidad de parchar es suya, pero conviene preguntar por escrito si usa VeloCloud, qué versión tiene y cuándo aplicó la corrección.",{"question":347,"answer":348},"¿Qué hago si no puedo aplicar el parche hoy?","Limita la VPN a las IP conocidas de tus sucursales y socios en los puertos UDP 500 y 4500, restringe el acceso a la consola de gestión a direcciones internas de confianza y revisa bitácoras de accesos por certificado. Es una contención temporal; el parche sigue siendo obligatorio.",null,"/images/blog/noticias/check-point-vpn-cve-2026-85102-velocloud-kev.jpg","Firewall perimetral de una oficina con conexiones VPN hacia sucursales","informational",[354,355,356,357],"check point cve-2026-85102","cve-2026-93616 check point","velocloud cve-2026-93952","vulnerabilidad vpn firewall explotada",{},true,"/blog/noticias/check-point-vpn-cve-2026-85102-velocloud-kev","2026-09-25T15:30:00-06:00",5,{"title":5,"description":333},"Check Point CVE-2026-85102 y VeloCloud: parchar hoy","blog/noticias/check-point-vpn-cve-2026-85102-velocloud-kev",[367,368,369,370],"ciberseguridad","firewall","vpn","vulnerabilidades","DMk66lhLPUE0CNecGmKHD-6zHeZd6_cb0-P4a7oY9gk",{"path":373,"title":374},"/blog/noticias/wordpress-7-1-2-cve-2026-87902-explotada","Ya explotan la falla crítica de WordPress: si tu sitio no está en 7.1.2, revísalo hoy",[376,382,388],{"path":295,"title":377,"description":378,"date":332,"category":327,"image":379,"imageAlt":380,"readingTime":381},"Tres fallos del kernel de Linux entran al catálogo de explotados: tus servidores también cuentan","CISA sumó tres vulnerabilidades del kernel de Linux a su catálogo de explotadas el 18 de septiembre de 2026. Son de escalada local, y por eso importan más de lo que parece.","/images/blog/noticias/kernel-linux-kev-cisa-septiembre-2026.jpg","Sala de servidores con equipos Linux corriendo cargas de producción de una empresa",6,{"path":383,"title":384,"description":385,"date":332,"category":327,"image":386,"imageAlt":387,"readingTime":381},"/blog/noticias/google-pics-workspace-imagenes-ia","Google mete un editor de imágenes con IA a Workspace: qué puede hacer con eso una PyME","Google Pics llega a Workspace para crear y editar imágenes por descripción, integrado en Slides, Docs y Drive. Qué resuelve de verdad para un negocio sin diseñador y dónde conviene no usarlo.","/images/blog/noticias/google-pics-workspace-imagenes-ia.jpg","Presentación corporativa editándose con imágenes generadas por inteligencia artificial dentro de una suite de oficina",{"path":389,"title":390,"description":391,"date":332,"category":327,"image":392,"imageAlt":393,"readingTime":362},"/blog/noticias/expediente-llave-mx-octubre-documentos-digitales","Expediente Llave MX llega en octubre: tus documentos oficiales viajarán en línea, no en fotocopias","El gobierno lanzará en octubre el Expediente Llave MX, con CURP, actas, cédula, constancia de situación fiscal y antecedentes penales en digital. Qué se sabe, qué no y qué deberían preparar las PyMEs.","/images/blog/noticias/expediente-llave-mx-octubre-documentos-digitales.jpg","Expediente digital con documentos oficiales en la pantalla de un celular",{"id":395,"avatar":349,"bio":396,"entityType":397,"expertise":398,"extension":399,"meta":400,"name":6,"role":401,"slug":402,"social":349,"stem":403,"url":7,"__hash__":404},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]