Alerta

Alerta 2026-103 Vulnerabilidad RCE crítica como root en Check Point Security Management y Log Servers

Producto(s) afectado(s): 

Producto / componenteEstado
Check Point Security Management ServerAfectado
Check Point Multi-Domain Security Management ServerAfectado
Check Point Log ServerAfectado
Check Point Multi-Domain Log ServerAfectado
Despliegues Standalone (Management + Gateway en el mismo equipo)Afectado
Smart-1 CloudNo afectado; la corrección ya fue desplegada por Check Point

Un servidor se considera vulnerable si ejecuta cualquiera de las siguientes ramas con el Jumbo Hotfix Take indicado o una versión anterior:

RamaRango afectadoCorrección recomendada
R82.20Todas las buildsInstalar el LivePatch / actualización urgente disponible para R82.20
R82.10Jumbo Hotfix Take 44 o anteriorInstalar el LivePatch o actualizar a un Take posterior corregido
R82Jumbo Hotfix Take 126 o anteriorInstalar el LivePatch o actualizar a un Take posterior corregido
R81.20Jumbo Hotfix Take 166 o anteriorInstalar el LivePatch o actualizar a un Take posterior corregido
R81.10Jumbo Hotfix Take 190 o anteriorRama EoS; solicitar fix a Check Point Support o planificar migración prioritaria
R81, R80.40, R80.30, R80.20, R80.10 y R80Todas las versionesRamas EoS; solicitar asistencia a Check Point Support y migrar a una release soportada

Descripción

Se ha publicacdo una vulnerabilidad en Check Point, etiquetada como CVE‑2026‑91843, una vulnerabilidad crítica de tipo stack-based buffer overflow en el proceso de inicio de sesión de sus servidores de administración y registro. La falla tiene una puntuación CVSS 9.8 y puede permitir que un atacante remoto no autenticado ejecute código arbitrario con privilegios root.

CVE‑2026‑91843 es una vulnerabilidad de desbordamiento de búfer basado en pila, clasificada como CWE‑121, en el proceso de login de Security Management Server y Log Server. La condición vulnerable ocurre antes de la autenticación: un atacante remoto puede enviar una solicitud de inicio de sesión con un nombre de usuario excesivamente largo y provocar el desbordamiento.

La ruta vulnerable se encuentra asociada al mecanismo de Trusted Clients, que define qué equipos pueden conectarse al servidor de administración mediante SmartConsole. Según Check Point, la vulnerabilidad es alcanzable únicamente a través de esta configuración de clientes confiables. Una configuración permisiva, especialmente si usa el valor “Any” o permite acceso desde Internet, incrementa significativamente la superficie de ataque.

Un compromiso exitoso de un Management Server es especialmente grave porque este componente controla políticas de seguridad, configuración de gateways, objetos de red, credenciales y acceso administrativo del ecosistema Check Point. La ejecución como root podría permitir modificar políticas de firewall, introducir reglas de acceso no autorizadas, alterar registros, extraer configuraciones y utilizar el servidor como punto de pivote hacia gateways y otros activos administrados.

El fabricante recomienda aplicar de inmediato la corrección mediante Check Point LivePatch o el paquete de actualización offline correspondiente. Al momento de la publicación, Check Point indicó que no tenía evidencia de explotación activa y CISA registraba el estado de explotación como “none”; sin embargo, por tratarse de una falla preautenticación, remota y con ejecución como root en la infraestructura de gestión, la remediación debe considerarse de máxima prioridad.

Solución

La solución principal es aplicar el LivePatch indicado en el advisory sk1000155. Los equipos con actualizaciones automáticas habilitadas conforme a la configuración de Check Point pueden recibir la corrección automáticamente, pero los administradores deben verificar su instalación mediante cplp list.

https://support.checkpoint.com/results/sk/sk1000155

Para entornos sin LivePatch o sin actualizaciones automáticas, Check Point proporciona paquetes de actualización urgente offline. Se reportan paquetes Take 29 para R82.20 y Take 28 para R82.10, R82 y R81.20; confirmar el paquete exacto aplicable desde el portal de soporte y el advisory antes de desplegarlo.

No existe una mitigación que reemplace la aplicación del parche. La restricción de Trusted Clients, la eliminación de “Any” y el cierre de acceso directo a Internet son controles compensatorios importantes, pero el LivePatch debe instalarse de forma prioritaria.

Información adicional: