Tornar al Blog

El teu túnel entre seus no demana MFA perquè no hi ha ningú a qui demanar-l'hi

Armari de comunicacions de paret en una seu petita, amb router, mòdem i switch connectats amb cables de xarxa

El 22 de setembre CISA va ficar dues vulnerabilitats de Check Point al seu catàleg de falles explotades, amb data límit el dia 25. Tres dies. La majoria de les lectures que hem vist es van quedar en "pedaça la VPN d'accés remot". Però la descripció oficial de l'entrada diu literalment "using Site to Site VPN or Remote Access VPN". I el túnel entre les teves seus és una altra cosa: allà no hi ha cap usuari a qui demanar-li un segon factor. No hi ha ningú a qui demanar-l'hi.

El que diu el catàleg, paraula per paraula

Ens vam descarregar el JSON del catàleg KEV de CISA (versió 2026.09.25, 1.726 entrades) en comptes de refiar-nos dels titulars, perquè el matís és al text. Les dues entrades noves són del 22 de setembre, totes dues amb venciment el 25 i totes dues marcades amb requisit de triatge forense:

  • ·CVE-2026-85102: "Check Point Security Gateway i Check Point Spark Firewall fent servir Site to Site VPN o Remote Access VPN contenen una vulnerabilitat de validació incorrecta de certificat que podria permetre a un atacant remot no autenticat executar codi arbitrari al gateway".
  • ·CVE-2026-93616: una falla de path traversal a Security Management Server, Multi-Domain, Log Server i SmartEvent que permet "a un atacant no autenticat pujar i executar scripts arbitraris". És a dir, el servidor que governa els gateways, no els gateways.

Totes dues porten un CVSS de 9,8. De la segona no en parlarem gaire, perquè el pla de gestió ja el vam tractar a fons al juliol amb el zero-day de SmartConsole i la tesi era la mateixa: la consola és millor botí que el tallafocs. El que no havíem explicat mai és això de dalt.

El matís que decideix si t'aplica: certificat o clau precompartida

El matís important, perquè gairebé mai no apareix: l'abast se centra en els túnels que fan servir —o simplement permeten— autenticació per certificat. I aquest "permeten" és la part incòmoda. Una passarel·la que a la pràctica aixeca els túnels amb clau precompartida pot continuar acceptant certificat en la negociació, de manera que "nosaltres anem amb PSK" no és una resposta fins que algú ha anat a mirar la configuració. Comprovar-ho i suposar-ho no són el mateix, i sobre una falla prèvia a l'autenticació en explotació activa la diferència no és acadèmica.

Hi ha a més un detall dels atacs observats que encaixa amb tot el que ve després: l'onada que va arrencar el 12 de setembre es va dirigir sobretot a clients d'Spark, la gamma petita, la que és precisament a les sucursals i a les oficines de deu persones. Els atacants sortien per serveis de VPN i proxies per tapar l'origen i enviaven certificats X.509 malformats durant la negociació. És a dir, que l'aparell que més se n'ha endut no és el gran del datacenter.

Un túnel entre seus no té usuari

Aquí hi ha el que ens sembla que s'ha explicat malament. Quan algú diu "falla a la VPN", el reflex és pensar en la porta per on entra la gent: el portàtil de casa, l'usuari, la contrasenya, el segon factor. Sobre aquesta porta hem construït una dècada de controls. Accés condicional, MFA, compliment del dispositiu, geolocalització, sessions que caduquen.

El túnel entre seus no té res d'això, i no per deixadesa: per definició. Autentica màquines, no persones. No hi ha segon factor perquè no hi ha factor. No hi ha accés condicional perquè no hi ha una identitat a qui aplicar-li una condició. No caduca: es va configurar una vegada, el dia que es va obrir l'oficina de Girona, i hi és des de llavors. No surt a l'informe mensual d'accessos perquè no és un accés, és topologia.

I ara ajunta-ho amb on és la falla. La validació del certificat passa durant la negociació, és a dir abans que l'autenticació arribi a completar-se i molt abans que el teu directori s'assabenti que algú ha trucat a la porta. Amb precisió: el certificat és l'autenticació de la màquina, i la falla és just aquí, al tràmit que decideix si aquesta màquina és qui diu que és. Tot el teu muntatge d'identitat —l'MFA, l'accés condicional, les polítiques— viu darrere de la peça que es va trencar. No és que fallessin els controls: és que no van arribar a executar-se.

El que hi ha a l'altre costat del túnel

La segona part és pitjor que la primera, i és purament de disseny de xarxa. Un túnel entre seus gairebé sempre desemboca en enrutament pla: la xarxa de la sucursal veu la xarxa de la central, i sovint a l'inrevés. Es munta així perquè és el còmode. L'ERP s'ha de veure, la impressora de la sucursal ha d'imprimir l'albarà, el tècnic ha d'arribar al NAS d'allà des d'aquí.

Amb la qual cosa, el dia que algú es fa amb aquest gateway hereta la carretera entre totes les teves seus, i a més amb execució de codi al mateix aparell que la vigila. És la mateixa forma de problema que vam explicar fa tres dies amb l'orquestrador d'SD-WAN: hi ha peces el compromís de les quals no es mesura pel que aquesta peça fa, sinó per a quants llocs arriba. I el mateix que vam veure quan el tallafocs de la sucursal era una casella que algú va marcar i ningú no va tornar a mirar.

Els dos avisos, llegits en parella

Hi ha un detall que només apareix si poses els dos abasts un al costat de l'altre, i que ens sembla la part més útil de tot plegat. Segons els resums d'abast publicats, la branca R82.20 NO està afectada per la falla del gateway (85102)… i en canvi sí que figura a l'abast de la falla del servidor de gestió (93616). La versió que et salva d'una és exactament la que et deixa exposat a l'altra.

Per això "estem pedaçats?" és una mala pregunta. La bona és "pedaçats contra quina?". I hi ha un parany documentat esperant just aquí: el canal de pedaçat automàtic cobreix una de les dues falles i l'altra no. Els live patch que van tapar el del gateway no remeien el del servidor de gestió, i el fabricant ha dit que per a aquest no hi haurà live patch per la naturalesa de la correcció: cal instal·lar l'acumulatiu, i en el cas de R82.20 un pedaç específic a part. Traduït a la reunió de dilluns: pots veure "protegit" a la consola, tenir raó, i continuar dins de l'abast de l'altra falla. Els números exactes de versió no els reproduïm aquí expressament —publicar una versió equivocada en un post de seguretat és pitjor que no publicar-la—: es prenen de sk1000117 i sk1000171, i de cap altre lloc.

Això no va d'un fabricant

Seria fàcil i deshonest convertir això en una punxada a una marca. El catàleg, mirat sencer, explica una altra cosa. En el que va d'any el mateix fabricant suma quatre entrades al catàleg, i tres d'elles ataquen el mateix punt: el lloc on es decideix qui ets. (La quarta és la del servidor de gestió de dalt.) Al juny, una falla d'autenticació a l'intercanvi de claus IKEv1 que permetia —cita del mateix catàleg— "establir una connexió VPN d'accés remot sense una contrasenya d'usuari vàlida", i que CISA marca com a usada per campanyes de ransomware. Al juliol, el token d'administrador de la consola. Al setembre, la negociació del certificat.

Anomena-ho patró de categoria. El concentrador VPN és un objectiu preferent perquè és l'única peça de la teva infraestructura que té l'obligació d'estar exposada. Un servidor l'amagues. Una base de dades la segmentes. El tallafocs que acaba els túnels ha de respondre a Internet a qui li parli, perquè aquesta és la seva feina. Nosaltres muntem els túnels entre seus amb WireGuard i BGP, així que aquesta CVE concreta no toca la nostra pròpia xarxa. Això no ens fa millors: ens fa tenir un altre fabricant de qui preocupar-nos i un altre avís que llegir els dilluns.

Opinió: el pedaç que va arribar sol

Aquesta secció és opinió, i la marquem com a tal. Segons el que s'ha publicat, el fabricant va començar a desplegar protecció de manera automàtica a través del seu servei de live patch el mateix dia que van sortir els arranjaments. A qui tingués aquesta instal·lació automàtica activada això li va salvar la setmana, i qui digui el contrari no ha gestionat mai un parc de tallafocs. I alhora: és un canvi al teu perímetre que no va passar per la teva finestra de manteniment i que no es va anotar al teu registre de canvis. Amb la volta de rosca que aquest mateix canal no arriba a la segona falla, així que tampoc no serveix per relaxar-se. Les dues coses són certes alhora, i no passa res per sostenir-les. Si la teva reacció és "sort que sí", d'acord. La pregunta que deixem és l'altra: per aquest mateix canal, què més hi pot arribar, i te n'assabentaries?

Què miraríem aquesta setmana

Pedaçar ja ho saps fer. Això és l'altre, el que continua valent quan el pedaç estigui posat i el següent avís encara no hagi sortit:

  • 1Llista de túnels i com autentica cadascun. Certificat o PSK, per túnel. Si ningú de l'equip no pot contestar això avui, aquest és el descobriment del dia, i és més greu que la CVE.
  • 2Què arriba a abastar l'altre extrem, mirant la taula de rutes i no les intencions. "La sucursal només accedeix a l'ERP" és una frase; la taula de rutes i les regles són el fet. Quan no coincideixen, guanya la taula de rutes.
  • 3El pla de gestió, fora del camí del túnel. Que arribar al túnel no sigui arribar a la consola que governa el túnel. Si totes dues coses s'assoleixen des del mateix lloc, tens una peça i no dues.
  • 4Els registres, abans de tocar res. Les dues entrades demanen triatge forense, i un triatge només es pot fer amb el que ja estigués sortint de l'aparell cap a un altre lloc. Si els teus logs viuen únicament al gateway, el dia que el reinstal·lis hauràs tancat la porta i esborrat el rastre alhora.

Sobre els indicadors publicats: s'han descrit tres assumptes de certificat usats als intents observats (vpn, vpn-user, vpnuser). Serveixen per buscar cap enrere, no per donar res per net. El mateix avís adverteix que n'hi pot haver més en ús, així que no trobar-los no demostra res.

Zero Trust, dit sense fum

Zero Trust s'ha gastat de tant usar-lo per vendre caixes. Aplicat a això concret cap en una frase que pots comprovar a la teva xarxa aquesta tarda, sense comprar res i sense projecte de dos anys. Que entrar pel túnel no concedeixi res per si sol. Que l'abast el decideixi la identitat i el destí, no la procedència. Que "ve de la seu de Girona" deixi de ser un argument d'autorització, perquè quan ho és, qui es fa amb el gateway de Girona hereta aquest argument sencer.

La falla d'aquesta setmana ja té la data de venciment complerta. La decisió de fins on arriba un túnel es va prendre fa anys i continua dempeus fins que algú la canvia. La primera te la marca el calendari d'un altre; la segona és teva, i és la que decideix si el pròxim avís és una estona de feina o un cap de setmana.

Fonts. Dates, descripcions literals, abast i requisit de triatge forense: catàleg Known Exploited Vulnerabilities de CISA, versió 2026.09.25, consultat directament al seu JSON — cisa.gov (entrades CVE-2026-85102 i CVE-2026-93616, afegides el 22-09-2026; CVE-2026-50751, afegida el 08-06-2026). CVSS 9,8, referències sk1000117 / sk1000171, l'abast centrat en túnels que fan servir o permeten autenticació per certificat i l'abast per branques: resums de Qualys ThreatPROTECT. Onada del 12 de setembre contra clients Spark amb certificats X.509 malformats en la negociació, desplegament automàtic via live patch, el fet que aquest canal NO cobreix CVE-2026-93616 i els assumptes de certificat observats: l'avís del mateix fabricant i BleepingComputer. Abast per branques de la segona (inclosa R82.20 i els acumulatius que la tanquen), confrontat a més amb l'avís de Beazley Security, que llista R82.20 com a versió ja corregida per a la falla del gateway. Els números de take no es reprodueixen aquí expressament: consulta'ls a l'avís del fabricant.

Saps fins on arriba l'altre extrem dels teus túnels?

A everyWAN dissenyem i operem xarxes i comunicacions entre seus, i apliquem Zero Trust on de debò canvia alguna cosa: a l'abast, no al fullet. Si no tens clar què veu cada extrem de la teva xarxa, comencem per aquí.

Parlar amb everyWAN

Etiquetes:

Compartir:

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN