PoC pública publicada para la omisión de autenticación de SmartConsole de Check Point explotada – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han compartido detalles técnicos adicionales sobre una falla de seguridad crítica recientemente parcheada que afecta a Check Point Security Management Server y Multi-Domain Security Management Server (MDS) y que ha sido objeto de explotación activa en la naturaleza.

La vulnerabilidad, rastreada como CVE-2026-16232 (Puntuación CVSS: 9,3), es una omisión de autenticación en el proceso de inicio de sesión de SmartConsole que permite a un atacante remoto no autenticado obtener un token de inicio de sesión de la aplicación y usarlo para autenticarse con privilegios administrativos completos.

«Al aprovechar CVE-2026-16232, un atacante no autenticado puede obtener un token de inicio de sesión de la aplicación, utilizar este token para iniciar sesión a través de SmartConsole con privilegios completos de administrador y modificar la política de seguridad o la configuración de seguridad», Rapid7 dicho.

La explotación exitosa requiere que un atacante tenga acceso de red al Servidor de administración y una configuración que no restrinja los Clientes confiables. Check Point ha revelado que tiene conocimiento de que un puñado de clientes han sido atacados por esta falla como de día cero.

El análisis Rapid7 de la vulnerabilidad ha descubierto que la causa principal es un «límite de confianza roto» en la ruta de autenticación de la aplicación que permite al actor de la amenaza iniciar sesión en un dispositivo vulnerable a través de SmartConsole con privilegios de administrador completos.

Ciberseguridad

Específicamente, se ha descubierto que un servidor vulnerable acepta un nombre distinguido (DN) de comunicación interna segura (SIC) proporcionado por un atacante como la identidad de una aplicación remota en lugar de vincular esa identidad al DN del certificado de igual remoto autenticado devuelto por una función denominada «getCertificateDnName()».

Como resultado, un atacante puede leer el DN SIC del servidor de administración durante la comunicación de arranque no autenticada y autenticarse como una aplicación remota reproduciendo el DN de ese servidor de administración, obteniendo un token de inicio de sesión de la aplicación y luego generando un nuevo ticket de inicio de sesión único (SSO) de SmartConsole a través de la sesión de la aplicación falsificada.

El parche introducido por Check Point garantiza que los clientes remotos utilicen el DN del certificado de par remoto autenticado, lo que provoca que se rechace cualquier discrepancia entre el DN proporcionado y esa identidad autenticada. También agrega una nueva verificación de identidad vacía que impide un inicio de sesión remoto en la aplicación cuando no hay una identidad SIC autenticada.

«Para que el DN del servidor proporcionado sobreviva las comprobaciones parcheadas, el atacante necesitaría un certificado de cliente autenticado cuyo DN del sujeto ya coincida con el DN del servidor, lo que elimina la omisión no autenticada», dijo Stephen Fewer de Rapid7.

Rapid7 tiene liberado un script Python de prueba de concepto (PoC) que se puede utilizar para validar con éxito si un objetivo es vulnerable o está parcheado contra la falla.

Se recomienda a los clientes que apliquen las revisiones Jumbo publicadas por Check Point el 22 de julio de 2026 para solucionar la falla lo antes posible.

Check Point Patches aprovechó el defecto de SmartConsole que permitía acceso completo al administrador – CYBERDEFENSA.MX

Punto de control tiene liberado actualizaciones de seguridad para abordar múltiples vulnerabilidades que afectan los productos de administración de seguridad y administración de dominios múltiples (MDSM), incluida una falla crítica que ha surgido bajo explotación activa en la naturaleza.

La falla de seguridad, rastreada como CVE-2026-16232 (puntuación CVSS: 9,3), es una omisión de autenticación que afecta el proceso de inicio de sesión de Check Point SmartConsole y que permite a un atacante remoto no autenticado obtener un token de inicio de sesión de la aplicación y usarlo para autenticarse con privilegios administrativos completos.

«La explotación exitosa permite al atacante modificar las políticas y configuraciones de seguridad», según una descripción de la falla en CVE.org. «La explotación remota requiere acceso a Internet a la dirección IP del servidor de administración y una configuración que no restrinja los clientes de confianza».

Ciberseguridad

Lotem Finkelstein, vicepresidente de investigación de Check Point, dijo que la compañía es consciente de que un pequeño número de clientes está siendo atacado por esta falla y que ya les ha notificado. No reveló la naturaleza de los ataques ni cuándo fueron descubiertos.

«Esto sólo afecta a una configuración muy específica: cuando la administración está expuesta directamente a Internet sin restricciones de IP», añadió Finkelstein.

El proveedor de ciberseguridad ha compartido los siguientes indicadores de compromiso (IoC) asociados con la actividad:

  • 151.241.99[.]207
  • 151.241.99[.]233
  • 158.62.198[.]182
  • 192.142.10[.]99
  • 139.28.37[.]250
  • 194.213.18[.]137

También se han lanzado parches para otras dos fallas:

  • CVE-2026-62144 (Puntuación CVSS: 9,3): una vulnerabilidad de omisión de autenticación en Check Point Security Management y Multi-Domain Security Management que permite a un atacante remoto no autenticado ejecutar comandos administrativos en Management Server, incluidos run-script y exec-command en Security Gateway.
  • CVE-2026-62145 (Puntuación CVSS: 7,5): una vulnerabilidad de gestión de privilegios inadecuada en Check Point Gaia Portal que permite a un atacante autenticado con privilegios de solo lectura de Gaia Portal ejecutar comandos con privilegios de root.

Como en el caso de CVE-2026-16232, la explotación exitosa de CVE-2026-62144 requiere acceso de administración sin protección de firewall o sin restricciones en los clientes de confianza (clientes GUI). Los tres problemas afectan las siguientes versiones:

  • $77.30
  • R80
  • $80.10
  • $80.20
  • $80.30
  • R81
  • $81.10
  • $81.20
  • R82
  • $82.10
Ciberseguridad

Se recomienda a los clientes aplicar la revisión Jumbo del 22 de julio, limitar los Clientes confiables (clientes GUI) a direcciones IP/subredes confiables, proteger el acceso a la administración con Firewall y restringir el acceso a direcciones IP confiables.

El desarrollo ha llevado a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a agregar la falla de sus vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones necesarias antes del 25 de julio de 2026.