← Blog
🛡️ Vulnerabilidad6 de julio de 2026

CVE-2026-50751: bypass de autenticación en VPN de Check Point, ya explotado activamente

CVE-2026-50751 permite eludir la autenticación VPN de Check Point sin contraseña válida. Está en el catálogo KEV. Qué hacer hoy.

Equipo de seguridad de OCIRIA

CVE-2026-50751: bypass de autenticación en VPN de Check Point, ya explotado activamente

En corto

Se ha publicado una vulnerabilidad crítica (CVSS 9.3) que afecta a productos VPN de Check Point y que ya figura en el catálogo de vulnerabilidades explotadas activamente de CISA (KEV) [1][2]. El fallo permite a un atacante remoto, sin necesidad de credenciales, establecer una conexión VPN de acceso remoto saltándose la autenticación de usuario [1]. Si tu organización usa Check Point Security Gateway con las funcionalidades Remote Access o Mobile Access, la recomendación es priorizar hoy mismo la revisión de parches disponibles del fabricante y auditar las sesiones VPN activas.

Qué es y por qué importa

Según la ficha técnica publicada en NVD, se trata de un fallo de lógica en la validación de certificados dentro del intercambio de claves IKEv1, un protocolo ya considerado obsoleto (deprecated) que sigue en uso en muchos entornos de acceso remoto [1]. Ese fallo permite a un atacante no autenticado eludir la comprobación de usuario y contraseña, estableciendo una conexión VPN de acceso remoto válida sin disponer de credenciales legítimas [1].

En la práctica, esto significa que un actor externo podría obtener una vía de entrada a la red corporativa a través de la propia infraestructura pensada para proteger el acceso remoto: el gateway VPN. Es un escenario especialmente delicado porque estos equipos suelen situarse en el perímetro, con visibilidad directa desde internet, y actúan como puerta de entrada hacia sistemas internos.

La vulnerabilidad se publicó el 8 de junio de 2026 con severidad "critical" según NVD [1], y CISA la ha incorporado a su catálogo KEV, lo que confirma que existe explotación activa constatada por esa agencia [2]. No disponemos, en este momento, de más detalles públicos verificados sobre el volumen o el origen de esa explotación.

A quién afecta

El fabricante afectado es Check Point [1]. La descripción oficial identifica como componentes implicados las funcionalidades de Remote Access y Mobile Access sobre el intercambio de claves IKEv1 [1]. No contamos con una lista verificada de versiones o modelos concretos afectados, por lo que si tu organización opera gateways Check Point con VPN de acceso remoto habilitada, conviene tratar este aviso como potencialmente relevante y confirmar el estado exacto directamente con la documentación y los avisos de seguridad del propio fabricante.

Desde nuestro radar de inteligencia, clasificamos esta vulnerabilidad dentro de la categoría "Autenticación / acceso no autorizado", con severidad crítica, precisamente por tratarse de un bypass de autenticación en un componente perimetral de acceso remoto: el tipo de fallo que combina exposición a internet, ausencia de necesidad de credenciales y potencial acceso directo a la red interna.

Cómo saber si eres vulnerable

Antes de nada, comprueba si tu organización tiene desplegados gateways Check Point con capacidades de Remote Access o Mobile Access accesibles desde internet: son estos los que la descripción oficial señala como implicados [1]. Revisa también si el intercambio de claves configurado en esas conexiones VPN sigue usando IKEv1, dado que es el protocolo mencionado en el fallo [1].

Más allá de la revisión interna, es recomendable mapear qué activos de tu organización están realmente expuestos hacia el exterior: gateways VPN, portales de acceso remoto y cualquier servicio Check Point visible desde internet son los primeros candidatos a revisar. Conocer con precisión esa superficie expuesta es, en general, el primer paso ante cualquier aviso de este tipo, y más aún cuando afecta a infraestructura de acceso remoto en el perímetro.

Cómo protegerte

  • Consulta cuanto antes los avisos y parches oficiales de Check Point para tus productos y versiones concretas, y aplícalos siguiendo el procedimiento de tu proveedor o partner tecnológico.
  • Audita las conexiones VPN activas y recientes en tus gateways, buscando sesiones que no correspondan a usuarios o dispositivos reconocidos.
  • Si es técnicamente viable y no rompe servicios críticos, valora deshabilitar o migrar fuera de IKEv1 hacia protocolos de intercambio de claves más recientes, ya que es el componente señalado en la descripción del fallo [1].
  • Refuerza la monitorización de los gateways de acceso remoto durante las próximas semanas, dado que la vulnerabilidad está en el catálogo KEV y existe constancia de explotación activa [2].
  • Documenta qué sistemas Check Point tiene tu organización y su exposición real a internet; es la base para priorizar cualquier remediación.

Preguntas frecuentes

¿Esto significa que ya nos han atacado?

No necesariamente. Que el CVE esté en el catálogo KEV confirma que CISA tiene constancia de explotación activa en general [2], no que cada organización con productos Check Point haya sido atacada.

¿Necesito parchear con carácter obligatorio por normativa?

La inclusión en el catálogo KEV conlleva plazos de remediación obligatorios para agencias federales civiles de EE. UU. (bajo la directiva BOD 22-01). Para el resto de organizaciones no es una obligación regulatoria, aunque sí una señal fuerte de que conviene priorizar el parcheo cuanto antes.

¿Qué hago si no sé si tenemos Remote Access o Mobile Access activados?

Es un buen punto de partida para tu equipo de IT o tu proveedor de seguridad: revisar la configuración de los gateways Check Point y confirmar qué funcionalidades de acceso remoto están habilitadas y expuestas a internet.

Fuentes

Equipo de seguridad de OCIRIA Vigilancia de amenazas y respuesta · datos de nuestro radar en tiempo real Radar en vivo