Volver al Blog

El zero-day de Check Point no iba a por tu firewall: iba a por su consola

El zero-day de Check Point no iba a por tu firewall: iba a por su consola

El 22 de julio, Check Point publicó parches de emergencia para CVE-2026-16232, un bypass de autenticación en SmartConsole que ya se estaba explotando antes de que el parche existiera. Lo llamativo no es el enésimo CVE crítico del verano: es dónde está. No está en el firewall que te protege, sino en la consola que le dice al firewall qué hacer. El atacante ha dejado de empujar la muralla y ha ido directo a por la sala de mandos.

Qué ha pasado, sin adornos

CVE-2026-16232 es un fallo de autenticación en el proceso de login de SmartConsole, la interfaz con la que se administran los Security Management Server y Multi-Domain Management de Check Point. Un atacante remoto, sin credenciales, puede obtener un token de aplicación y autenticarse contra el servidor de gestión con privilegios completos de administrador. CVSS 9.3 según el fabricante, 9.1 según CISA — y da un poco igual el decimal: es "admin sin contraseña".

Los hechos verificados hasta hoy:

  • Check Point identificó la explotación en una revisión rutinaria interna: había clientes comprometidos antes de que existiera el parche. Un zero-day de manual, no una prueba de concepto. El fabricante habla de "un puñado de clientes", todos notificados.
  • Los hotfixes salieron el 22 de julio para R82.10 (Jumbo Take 36 o superior), R82 (Take 118+) y R81.20 (Take 158+). Para ramas más antiguas no se listan hotfixes.
  • CISA lo añadió a su catálogo de vulnerabilidades explotadas (KEV) ese mismo día, con fecha límite de remediación el 25 de julio. Tres días. Cuando el plazo habitual se mide en semanas, un ultimátum de 72 horas te está diciendo algo.
  • La condición para ser explotable: que la IP del servidor de gestión sea alcanzable desde Internet y que no haya restricción de Trusted Clients (los orígenes desde los que se acepta la GUI). En palabras de Lotem Finkelstein, VP de investigación de Check Point: "esto solo afecta a una configuración muy concreta — cuando la gestión está expuesta directamente a Internet sin restricciones de IP". Smart-1 Cloud, la gestión como servicio, no está afectada.

Por qué la consola es peor botín que el firewall

Un gateway comprometido es un problema serio: un punto de la red en manos de otro. Una consola de gestión comprometida es otra categoría de problema, porque el firewall hace exactamente lo que la gestión le ordena. Con admin en el management, el atacante puede — y esto es literalmente lo que Rapid7 documenta como capacidades post-explotación — modificar las políticas de seguridad de todos los gateways gestionados, tocar las configuraciones de VPN, cambiar los permisos de otros administradores y desactivar o manipular el logging y la monitorización.

Fíjate en el final de esa lista: lo último es apagar la cámara de seguridad. El atacante no necesita "romper" ningún firewall. Los reconfigura desde el sitio desde el que se reconfiguran legítimamente, y cada gateway de la flota obedece — porque obedecer a esa consola es su trabajo.

Y esto no va solo de Check Point. Es el patrón del año en el perímetro: en junio fue un bypass de autenticación en el Remote Access VPN del propio Check Point (CVE-2026-50751), hace tres semanas eran los zero-days del SonicWall SMA 1000, y en 2024 fue CVE-2024-24919. La caza se ha desplazado a los planos de control: la consola del firewall, el vCenter o el Proxmox que gobiernan tus VMs, la consola de backup que puede borrar tus copias, el iDRAC o IPMI que enciende y apaga el hierro. Quien controla el plano de control no ataca tu infraestructura: la administra.

"Solo afecta a una configuración muy concreta" (y por qué eso no te tranquiliza)

La frase de Check Point es cierta, y es a la vez la parte incómoda de la historia. ¿Por qué hay consolas de gestión de firewalls mirando a Internet en 2026? Nunca es porque alguien lo decidiera en un comité. Es la comodidad: el proveedor externo que administra el firewall y no quería lidiar con una VPN. Es la excepción "temporal" de aquella migración de 2021 que nadie retiró. Es el campo Trusted Clients que se quedó sin restringir el día de la instalación porque "ya lo afinaremos".

La pregunta incómoda de esta semana no es "¿tengo Check Point?". Es: ¿desde dónde se puede administrar cada caja que manda en mi red, y quién lo ha comprobado después del día de la instalación? Si la respuesta honesta es "no lo sé", ese es el hallazgo — no el CVE.

El checklist del plano de gestión (vale aunque no tengas Check Point)

Esto es lo que aplicamos a los planos de gestión — el nuestro y el de las infraestructuras que gestionamos para clientes:

  • 1.Inventario primero. No puedes proteger una consola que no sabes que existe. Lista de todos los planos de gestión: consolas de firewall, interfaces de hipervisor, consolas de backup, BMC/iDRAC/IPMI, switches, portales de EDR. Nosotros lo llevamos en NetBox como fuente de verdad: lo que no está inventariado no está protegido, está olvidado.
  • 2.Cero exposición a Internet. Una consola de gestión no es un servicio público. Red de gestión separada y acceso por VPN (nosotros usamos WireGuard) o a través de un bastión. "Es que así el proveedor entra más cómodo" no es una arquitectura: es una deuda.
  • 3.Restricción por origen también por dentro. Trusted Clients en Check Point, allowlists en el resto. Que un portátil comprometido de la LAN no pueda ni ver el login de la consola. Es la parte de Zero Trust que no requiere comprar nada: dejar de confiar en "estar dentro".
  • 4.MFA y cuentas nominales para todo administrador. Incluido el proveedor externo, que entra por la misma puerta vigilada que todos, no por su excepción particular.
  • 5.El plano de gestión se parchea con la prioridad del perímetro. El reflejo de todos es parchear lo expuesto, y la gestión "interna" espera a la ventana del mes que viene. Este caso demuestra el error de ese orden.
  • 6.Vigilar los cambios, no solo la disponibilidad. Una política que cambia a las 3 de la madrugada, un administrador nuevo, un push de configuración fuera de ventana: eso tiene que generar una alerta que alguien mire. Y como un atacante con admin puede apagar el logging, los logs se envían fuera de la caja en el momento — no se quedan en ella.

Si tienes Check Point, el plan de hoy

  • Mira tu versión y tu Jumbo Take. Por debajo de R82.10 Take 36 / R82 Take 118 / R81.20 Take 158, el hotfix es para hoy, no para la ventana de mantenimiento del mes que viene.
  • Aunque parchees, cierra la exposición. Restringe Trusted Clients a IPs o subredes concretas y quita la gestión de Internet. Las mitigaciones publicadas no arreglan la vulnerabilidad; la exposición, en cambio, sí la decides tú.
  • Si tu gestión ha estado alcanzable desde Internet, no te quedes en parchear. Revisa los logs de auditoría de SmartConsole buscando autenticaciones con "Authentication method: application token" y crúzalas con las IPs de los indicadores publicados. Rapid7 recomienda investigar señales de compromiso aunque ya hayas parcheado.
  • Si hay señales, asume el modelo completo. Revisión de políticas y reglas, configuraciones VPN y lista de administradores. Lo que el atacante toca desde la consola parece legítimo — porque formalmente lo es.

El firewall obedece a quien tenga la consola

Llevamos años diciendo que el perímetro ya no es la muralla que era; esta semana toca decir la segunda mitad: la muralla obedece a quien tenga la sala de mandos. En everyWAN gestionamos la seguridad y la infraestructura de red de nuestros clientes con una regla de casa simple: el plano de gestión no da a Internet, por norma, y las alertas que importan las mira alguien también de madrugada — para eso existe un soporte 24x7 de verdad. Si no sabes desde dónde se puede administrar tu firewall, o quién más puede hacerlo ahora mismo, mejor descubrirlo en una revisión que en un incidente: hablamos.

Fuentes (verificadas): aviso de Check Point sobre la explotación activa de CVE-2026-16232, descubrimiento en revisión interna, clientes afectados notificados y Smart-1 Cloud protegido — Check Point Blog; análisis técnico, CVSS 9.3/9.1, hotfixes por versión (R82.10 Take 36+, R82 Take 118+, R81.20 Take 158+), capacidades post-explotación, KEV con deadline 25-jul e IoCs — Rapid7; zero-day explotado en ataques, "handful of customers", declaraciones de Lotem Finkelstein e indicador "application token" en logs de auditoría — BleepingComputer; condiciones de explotación y mitigaciones — Help Net Security; catálogo de vulnerabilidades explotadas conocidas — CISA KEV.

¿Sabes desde dónde se puede administrar tu firewall?

En everyWAN revisamos los planos de gestión de tu red —consolas, hipervisores, backups, BMC— y los dejamos donde deben estar: fuera de Internet, restringidos por origen y vigilados las 24 horas. Mejor una revisión esta semana que una lectura de logs de auditoría el mes que viene.

Hablar con everyWAN

Etiquetas:

Compartir:

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN