El zero-day de Check Point VPN CVE-2026-50751, explotado por bandas de ransomware: CISA da 3 días a las agencias para parchear
Un bypass de autenticación con CVSS 9.3 en la VPN de acceso remoto IKEv1 de Check Point permite abrir sesiones VPN sin credenciales. Explotado desde el 7 de mayo, vinculado al ransomware Qilin y en la lista KEV de CISA con fecha límite del 11 de junio.
CVE-2026-50751 es un bypass crítico de autenticación en los gateways de seguridad de Check Point que permite a un atacante sin autenticar establecer una sesión VPN de acceso remoto sin credenciales válidas. Tiene una puntuación CVSS de 9.3, se explota activamente desde al menos el 7 de mayo, y CISA ha dado a las agencias federales estadounidenses hasta hoy — 11 de junio — para corregirlo.
Un plazo de parcheo de tres días es excepcional. La ventana estándar de CISA para las vulnerabilidades de su catálogo KEV es de tres semanas. Cuando la agencia la comprime a 72 horas, significa que hay explotación activa y dañina confirmada — y en este caso, Check Point atribuye con confianza media al menos una intrusión a un afiliado del ransomware Qilin.
Los detalles técnicos
El fallo (CWE-287, autenticación incorrecta) reside en cómo los componentes Remote Access VPN y Mobile Access validan los certificados durante el intercambio de claves IKEv1. Un error de lógica en ese flujo permite que un atacante con acceso al endpoint VPN complete el handshake y aterrice dentro del perímetro de red: sin contraseña, sin MFA, sin credenciales robadas.
Productos afectados:
- Check Point Quantum Security Gateways con Remote Access VPN habilitada vía IKEv1
- Blades de Mobile Access
- Firewalls Quantum Spark
Check Point publicó su aviso y el hotfix el 8 de junio. La campaña de explotación se describe como “limitada en alcance” — varias decenas de organizaciones — pero la actividad se intensificó a principios de junio, y ahora que la vulnerabilidad es pública, el escaneo masivo llega en cuestión de días. Es el patrón estándar de cada CVE en dispositivos perimetrales de los últimos tres años.
Qué hacer ahora mismo
- Aplica el hotfix de Check Point inmediatamente — está disponible para todas las versiones soportadas a través del aviso del 8 de junio.
- Desactiva IKEv1 si puedes. El protocolo está obsoleto; el propio Check Point presenta la corrección como un parche para un protocolo legacy. Migra el acceso remoto a IKEv2.
- Investiga hacia atrás. La explotación se remonta al 7 de mayo. Revisa los registros de sesiones VPN buscando conexiones autenticadas sin eventos de credenciales coincidentes, y trata cualquier sesión sospechosa como un posible punto de entrada de ransomware.
El patrón que conviene nombrar
Esta es la última entrada de una racha ininterrumpida: Ivanti, Fortinet, Cisco (siete zero-days de SD-WAN solo este año), Palo Alto, y ahora otra vez Check Point. Los dispositivos de seguridad perimetral — las cajas cuyo único trabajo es dejar a los atacantes fuera — se han convertido en la vía de entrada más fiable. Los gateways VPN están expuestos sin autenticar por diseño, las bandas de ransomware lo saben, y los protocolos legacy como IKEv1 que siguen activos “por compatibilidad” son exactamente donde están enterrados los cadáveres. Si tu acceso remoto todavía habla un protocolo obsoleto desde hace años, este CVE es tu fecha límite.
Fuentes
Lecturas relacionadas
- Ciberseguridad JADEPUFFER: El Primer Ataque de Ransomware Ejecutado de Principio a Fin por un Agente de IA
- Ciberseguridad Carnival Corporation confirma que ShinyHunters robó 6 millones de registros de clientes
- Ciberseguridad El ransomware Everest reclama a Fiserv como víctima y amenaza con filtrar datos financieros