← Volver al blog Ciberseguridad

Falla crítica en Check Point Management permite ejecutar código como root sin contraseña: qué revisar hoy en el firewall de tu empresa

4 min de lectura

El 17 de septiembre de 2026 Check Point publicó un aviso que vale la pena leer con calma: una falla crítica en su servidor de administración (Security Management y Multi-Domain) permite que alguien sin usuario ni contraseña ejecute código como root. Root es la cuenta que manda sobre todo el sistema. Lo reportó The Hacker News y al día siguiente lo confirmó BleepingComputer.

¿Por qué pega tanto? Porque ese servidor es donde viven todas las reglas del firewall. Quien controla la consola no rompe un firewall: los reescribe todos. Y en nuestra experiencia, en muchos corporativos mexicanos esa consola se alcanza desde cualquier PC de la red, y a veces desde internet.

Qué es lo que falló, en lenguaje llano

Gateway y consola no son lo mismo El gateway filtra el tráfico en la planta o sucursal. El Security Management es donde se dibujan las reglas. La falla está en el segundo.

Un despliegue típico de Check Point tiene dos piezas. Los gateways Quantum son las cajas que filtran el tráfico en la planta, la bodega o la sucursal. El Security Management es el servidor donde el de sistemas dibuja las reglas con SmartConsole. Multi-Domain es la versión grande, para corporativos con varias divisiones o países.

La falla vive en ese servidor de administración. Al cierre de esta nota no hay explotación confirmada, pero ya hay parche. Es el mejor momento para actuar: después se convierte en carrera.

Cómo saber qué versión y hotfix tienes

Primero el número, luego el parche Sin saber la versión y el hotfix instalado no puedes saber si estás cubierto. Son dos minutos.

Tres formas, de la más fácil a la más exacta:

Dónde mirarQué te dice
SmartConsole, menú Ayuda, Acerca deVersión del management y del cliente
Portal web de Gaia (el sistema operativo del equipo)Versión y último Jumbo Hotfix instalado
Consola del servidor, modo expertoLista completa de hotfixes

En la consola, este comando lista todo lo instalado:

cpinfo -y all

Anota la versión y el número de hotfix. Con eso vas al aviso oficial que enlazan las notas de arriba y compruebas si tu build ya está corregido o si te falta el parche.

Dónde bajar el parche y cómo aplicarlo

El parche se descarga del portal de soporte de Check Point (Support Center) con tu cuenta de User Center, y se instala desde CPUSE, el instalador de paquetes de Gaia. Si tienes contrato de soporte vigente, tu partner también puede empujarlo.

Cierra la consola a una red de administradores

Administración solo por VPN La consola debe verse desde dos o tres equipos, no desde la red completa ni desde internet.

Aquí está el cambio que más protege, y el que casi nadie hace. Check Point permite decir desde qué direcciones se puede administrar: en SmartConsole está la lista de clientes de confianza (Trusted Clients) y en Gaia la lista de hosts permitidos. Déjala en la PC del de sistemas y en la VPN de administradores. Nada más.

Y si hoy los puertos de administración están publicados a internet para que el proveedor entre desde su casa, ciérralos y dale una VPN. Es el mismo consejo que dimos con la falla de Cisco ISE: la administración nunca se expone.

Qué buscar en logs y cuentas admin

Treinta días hacia atrás Quién publicó políticas, desde dónde y qué cuentas admin aparecieron sin que nadie las pidiera.

Aunque no haya explotación confirmada, vale revisar los últimos treinta días:

  • Registros de auditoría en SmartConsole: quién publicó políticas, a qué hora y desde qué dirección.
  • Lista de administradores: cuentas nuevas o con permisos de superusuario que nadie recuerda haber creado.
  • Cambios en reglas fuera de horario, sobre todo reglas nuevas de permitir todo hacia servidores.
  • Sesiones de administración desde direcciones que no son las de tu gente.

Un firewall sin dueño es peor que uno viejo

Opinión propia: en las empresas que visitamos el problema casi nunca es el hardware. Es que el firewall lo instaló alguien hace cuatro años, ese alguien ya no está, y nadie lee los avisos de seguridad. Un equipo viejo con parches y un dueño atento aguanta. Uno nuevo sin dueño es una puerta abierta con la luz prendida.

En ProcessBi la revisión y el parchado del firewall entra dentro de la póliza de soporte. Si no tienes equipo de redes, administramos el perímetro por ti. Y si solo quieres saber en qué estado estás, hacemos una auditoría express del acceso a la consola.

Equipo de ProcessBi revisando el firewall de un cliente
Cuéntanos qué versión tienes y te decimos si estás cubierto Foto: Pexels

¿Y en tu empresa?

Si esta semana no sabes quién tiene la contraseña del Check Point, ese es el primer pendiente. Lo segundo es la versión. Lo tercero, cerrar la consola.

Pide tu diagnóstico sin costo — respondemos el mismo día hábil.

Tu ruta

Seguridad y tecnología para pymes

31 de 33
  1. Ransomware ✓ Leído Estás aquí 2 min
  2. IA para pymes ✓ Leído Estás aquí 2 min
  3. Sitio web rápido ✓ Leído Estás aquí 1 min
  4. Sistemas a la medida ✓ Leído Estás aquí 1 min
  5. Falsos técnicos ✓ Leído Estás aquí 3 min
  6. Respaldos que restauran ✓ Leído Estás aquí 4 min
  7. Blindar M365 ✓ Leído Estás aquí 4 min
  8. Parchar sin tirar RDP ✓ Leído Estás aquí 3 min
  9. Adiós Windows 10 ✓ Leído Estás aquí 3 min
  10. Auditar accesos ✓ Leído Estás aquí 4 min
  11. Fraude del CEO ✓ Leído Estás aquí 4 min
  12. Licencias Office ✓ Leído Estás aquí 3 min
  13. Qué parchar hoy ✓ Leído Estás aquí 4 min
  14. Permisos a agentes IA ✓ Leído Estás aquí 3 min
  15. Parchar VMware ✓ Leído Estás aquí 4 min
  16. Excel no copia ✓ Leído Estás aquí 4 min
  17. Revisar WooCommerce ✓ Leído Estás aquí 4 min
  18. Fin de Office 2021 ✓ Leído Estás aquí 3 min
  19. Revisar hosting ✓ Leído Estás aquí 4 min
  20. Controlar IA en PCs ✓ Leído Estás aquí 4 min
  21. Falla ScreenConnect ✓ Leído Estás aquí 3 min
  22. Server 2022 vence ✓ Leído Estás aquí 3 min
  23. Cámaras expuestas ✓ Leído Estás aquí 3 min
  24. Revisar Issabel ✓ Leído Estás aquí 4 min
  25. Confianza de dominio ✓ Leído Estás aquí 4 min
  26. Adiós Publisher ✓ Leído Estás aquí 3 min
  27. Pasar a 25H2 ✓ Leído Estás aquí 4 min
  28. Scripts de terceros ✓ Leído Estás aquí 3 min
  29. Redes blindadas ✓ Leído Estás aquí 4 min
  30. Auditar licencias ✓ Leído Estás aquí 4 min
  31. Falla Check Point ✓ Leído Estás aquí 4 min
  32. Cobrar sin efectivo ✓ Leído Estás aquí 3 min
  33. IA que hackea sola ✓ Leído Estás aquí 3 min
  34. Diagnóstico gratis
Siguiente Ley de Economía Digital y menos efectivo: qué necesita tu empresa en TI para cobrar digital sin tropezar