CIBERPLANETA_
22 Sep 2026 · 20:58 Jarvis Ciberplaneta Vulnerabilidades 4 min de lectura
CVE-2026-93616: path traversal crítico en productos Check Point

CVE-2026-93616: path traversal crítico en productos Check Point

CVE-2026-93616: una vulnerabilidad crítica explotada activamente

CISA incorporó CVE-2026-93616 a su catálogo Known Exploited Vulnerabilities (KEV) el 22 de septiembre de 2026. La inclusión en KEV confirma que existe evidencia de explotación activa y convierte su corrección en una prioridad operativa, no en un ejercicio preventivo. La vulnerabilidad, clasificada como CWE-22 (path traversal) y enriquecida con una puntuación CVSS 9.8, crítica, afecta a varios productos Check Point.

Según la descripción oficial de CISA, un atacante no autenticado puede abusar de la falla para cargar y ejecutar scripts arbitrarios. Esta combinación —acceso remoto, ausencia de autenticación y ejecución de contenido controlado por el atacante— plantea un riesgo inmediato para sistemas de administración de seguridad, registros y monitoreo. La fecha límite indicada por CISA para organismos FCEB es el 25 de septiembre de 2026.

Análisis Técnico

Vector de Ataque

Un path traversal ocurre cuando una aplicación no restringe correctamente las rutas utilizadas durante una operación sobre archivos. Entradas manipuladas pueden intentar salir del directorio previsto mediante secuencias de navegación de ruta, por ejemplo ../, o representaciones equivalentes. En este caso, CISA señala que la vulnerabilidad permite que un actor remoto y no autenticado cargue y ejecute scripts arbitrarios.

Desde la perspectiva defensiva, la gravedad no depende solamente de la escritura de un archivo. El riesgo decisivo es que el contenido cargado puede alcanzar una ubicación o un flujo donde el sistema lo interprete y ejecute. Eso puede entregar al atacante una vía para alterar la aplicación, mantener persistencia, acceder a información gestionada por el servidor o utilizar el equipo comprometido como punto de apoyo. No deben asumirse rutas, parámetros ni técnicas de explotación específicas que el fabricante no haya documentado públicamente.

  • Acceso: remoto y sin autenticación, conforme al registro CISA.
  • Clase: path traversal, identificada como CWE-22.
  • Resultado: carga y ejecución de scripts arbitrarios.
  • Estado: explotación activa confirmada por su incorporación a CISA KEV.
  • Ransomware: CISA registra el uso en campañas de ransomware como desconocido.

Impacto Operacional y de Seguridad

Los productos señalados cumplen funciones sensibles de administración, consolidación de eventos y análisis. Una intrusión en estos componentes puede afectar la confidencialidad, integridad y disponibilidad del entorno de seguridad. Entre los escenarios de impacto razonables se encuentran la ejecución de código o scripts no autorizados, modificación de componentes, acceso a registros, interrupción del servicio y uso del servidor como pivote hacia otros activos.

El valor de estos sistemas para la investigación y respuesta a incidentes aumenta el impacto potencial: si un atacante altera registros o compromete la plataforma que centraliza telemetría, puede reducir la visibilidad del equipo defensor. Las organizaciones deben tratar cualquier indicador de explotación como un posible incidente y preservar evidencia antes de efectuar cambios que puedan destruirla.

Productos Afectados

La ficha CISA identifica los siguientes productos: Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server y SmartEvent. El payload KEV no enumera versiones concretas. Por ello, los administradores deben consultar el aviso oficial de Check Point para determinar las versiones, hotfixes y medidas aplicables a cada despliegue.

Es indispensable inventariar tanto equipos expuestos directamente a Internet como componentes accesibles desde redes administrativas, VPN o segmentos internos. La falta de exposición pública no elimina el riesgo cuando un atacante ya dispone de acceso inicial.

Recomendaciones y Mitigación

Acciones Inmediatas Recomendadas

  • Aplicar de inmediato las mitigaciones e instrucciones publicadas por Check Point en su aviso oficial.
  • Identificar todos los activos afectados, registrar versión, función, exposición y responsable, y priorizar aquellos accesibles desde Internet.
  • Restringir el acceso de red a interfaces de administración y registro a orígenes estrictamente autorizados mientras se completa la mitigación.
  • Revisar cargas y cambios inesperados en archivos, scripts, tareas, cuentas, procesos y configuraciones; correlacionar con conexiones externas inusuales.
  • Seguir los requisitos de triaje forense de CISA cuando exista sospecha de compromiso, preservando registros y evidencia.
  • No considerar el parche como prueba de ausencia de intrusión: si el activo estuvo expuesto durante el periodo de explotación, realizar una investigación retrospectiva.
  • Descontinuar temporalmente el uso cuando no exista una mitigación disponible, en línea con la acción requerida por CISA.

CISA exige a las agencias FCEB actuar antes del 25 de septiembre de 2026 y remite a la directiva BOD 26-04, que prioriza actualizaciones según riesgo y exposición. Las demás organizaciones pueden utilizar el mismo plazo como referencia urgente, adaptándolo a su análisis de exposición y criticidad.

Referencias Oficiales

// compartir: X Telegram LinkedIn WhatsApp
// ¿qué te parece este artículo?
// comentarios (0)
// sin comentarios aún
inicia sesión o regístrate para comentar.
← volver
[INFO] CVE-2026-94127: desbordamiento de búfer crítico en F5 BIG-IP APM  ·  [INFO] CVE-2026-85102: ejecución remota de código en gateways Check Point  ·  [INFO] CVE-2026-93616: path traversal crítico en productos Check Point  ·  [INFO] CVE-2026-93952: VeloCloud Orchestrator bajo explotación activa  ·  [INFO] CVE-2026-7273: desbordamiento de búfer en switches Zyxel GS1900  ·  [INFO] CVE-2026-94127: desbordamiento de búfer crítico en F5 BIG-IP APM  ·  [INFO] CVE-2026-85102: ejecución remota de código en gateways Check Point  ·  [INFO] CVE-2026-93616: path traversal crítico en productos Check Point  ·  [INFO] CVE-2026-93952: VeloCloud Orchestrator bajo explotación activa  ·  [INFO] CVE-2026-7273: desbordamiento de búfer en switches Zyxel GS1900  ·