Investigadores especializados en ciberseguridad han divulgado información técnica detallada sobre una vulnerabilidad crítica de seguridad que afecta a Check Point Security Management Server y Multi-Domain Security Management Server (MDS). La falla ha sido parcheada recientemente, aunque se reporta que está siendo explotada de forma activa.
La vulnerabilidad, catalogada como CVE-2026-16232 con una puntuación CVSS de 9.3, consiste en una omisión de autenticación en el proceso de inicio de sesión de SmartConsole. Esta falla permite a un atacante remoto no autenticado obtener un token de inicio de sesión de la aplicación y utilizarlo para acceder con privilegios de administrador completos.
Según Rapid7, al explotar CVE-2026-16232, un atacante no autenticado puede obtener un token de inicio de sesión de la aplicación, utilizarlo para iniciar sesión a través de SmartConsole con privilegios de administrador completos y modificar la política o configuración de seguridad.
Para ejecutar con éxito esta vulnerabilidad, el atacante requiere acceso a la red del Management Server y una configuración que no restrinja los clientes de confianza. Check Point ha confirmado tener constancia de que algunos clientes están siendo atacados por esta vulnerabilidad de día cero.
El análisis de Rapid7 reveló que la causa raíz es una ruptura en el límite de confianza en la ruta de autenticación de la aplicación, lo que permite al atacante iniciar sesión en un dispositivo vulnerable a través de SmartConsole con privilegios de administrador completos.
Se ha identificado que un servidor vulnerable acepta un nombre distintivo (DN) de Comunicación Interna Segura (SIC) proporcionado por el atacante como la identidad de una aplicación remota, en lugar de vincular dicha identidad al DN del certificado del par remoto autenticado, devuelto por la función «getCertificateDnName()».
Como consecuencia, un atacante puede leer el DN SIC del propio servidor de administración durante la comunicación de arranque no autenticada y autenticarse como una aplicación remota reproduciendo el DN de dicho servidor, obteniendo un token de inicio de sesión de la aplicación y generando posteriormente un nuevo ticket de inicio de sesión único (SSO) de SmartConsole a través de la sesión de aplicación falsificada.
El parche implementado por Check Point garantiza que los clientes remotos utilicen el DN del certificado del par remoto autenticado, lo que provoca que se rechace cualquier discrepancia entre el DN proporcionado y la identidad autenticada. Además, añade una nueva comprobación de identidad vacía que impide el inicio de sesión remoto en aplicaciones cuando no existe una identidad SIC autenticada.
Según Stephen Fewer de Rapid7, para que el DN del servidor proporcionado supere las comprobaciones del parche, el atacante necesitaría un certificado de cliente autenticado cuyo DN de sujeto coincida con el DN del servidor, lo que elimina la vulnerabilidad de acceso no autenticado.
Rapid7 ha publicado un script de Python de prueba de concepto (PoC) que permite validar si un objetivo es vulnerable o si se ha aplicado el parche para corregir la vulnerabilidad.
Se recomienda a los clientes que apliquen las correcciones urgentes (Hotfixes) publicadas por Check Point el 22 de julio de 2026 para solucionar la vulnerabilidad lo antes posible.
Con Información de blog.segu-info.com.ar
