Falla crítica en Check Point Management permite ejecutar código como root sin contraseña: qué revisar hoy en el firewall de tu empresa
El 17 de septiembre de 2026 Check Point publicó un aviso que vale la pena leer con calma: una falla crítica en su servidor de administración (Security Management y Multi-Domain) permite que alguien sin usuario ni contraseña ejecute código como root. Root es la cuenta que manda sobre todo el sistema. Lo reportó The Hacker News y al día siguiente lo confirmó BleepingComputer.
¿Por qué pega tanto? Porque ese servidor es donde viven todas las reglas del firewall. Quien controla la consola no rompe un firewall: los reescribe todos. Y en nuestra experiencia, en muchos corporativos mexicanos esa consola se alcanza desde cualquier PC de la red, y a veces desde internet.
Qué es lo que falló, en lenguaje llano
Un despliegue típico de Check Point tiene dos piezas. Los gateways Quantum son las cajas que filtran el tráfico en la planta, la bodega o la sucursal. El Security Management es el servidor donde el de sistemas dibuja las reglas con SmartConsole. Multi-Domain es la versión grande, para corporativos con varias divisiones o países.
La falla vive en ese servidor de administración. Al cierre de esta nota no hay explotación confirmada, pero ya hay parche. Es el mejor momento para actuar: después se convierte en carrera.
Cómo saber qué versión y hotfix tienes
Tres formas, de la más fácil a la más exacta:
| Dónde mirar | Qué te dice |
|---|---|
| SmartConsole, menú Ayuda, Acerca de | Versión del management y del cliente |
| Portal web de Gaia (el sistema operativo del equipo) | Versión y último Jumbo Hotfix instalado |
| Consola del servidor, modo experto | Lista completa de hotfixes |
En la consola, este comando lista todo lo instalado:
cpinfo -y all
Anota la versión y el número de hotfix. Con eso vas al aviso oficial que enlazan las notas de arriba y compruebas si tu build ya está corregido o si te falta el parche.
Dónde bajar el parche y cómo aplicarlo
El parche se descarga del portal de soporte de Check Point (Support Center) con tu cuenta de User Center, y se instala desde CPUSE, el instalador de paquetes de Gaia. Si tienes contrato de soporte vigente, tu partner también puede empujarlo.
Cierra la consola a una red de administradores
Aquí está el cambio que más protege, y el que casi nadie hace. Check Point permite decir desde qué direcciones se puede administrar: en SmartConsole está la lista de clientes de confianza (Trusted Clients) y en Gaia la lista de hosts permitidos. Déjala en la PC del de sistemas y en la VPN de administradores. Nada más.
Y si hoy los puertos de administración están publicados a internet para que el proveedor entre desde su casa, ciérralos y dale una VPN. Es el mismo consejo que dimos con la falla de Cisco ISE: la administración nunca se expone.
Qué buscar en logs y cuentas admin
Aunque no haya explotación confirmada, vale revisar los últimos treinta días:
- Registros de auditoría en SmartConsole: quién publicó políticas, a qué hora y desde qué dirección.
- Lista de administradores: cuentas nuevas o con permisos de superusuario que nadie recuerda haber creado.
- Cambios en reglas fuera de horario, sobre todo reglas nuevas de permitir todo hacia servidores.
- Sesiones de administración desde direcciones que no son las de tu gente.
Un firewall sin dueño es peor que uno viejo
Opinión propia: en las empresas que visitamos el problema casi nunca es el hardware. Es que el firewall lo instaló alguien hace cuatro años, ese alguien ya no está, y nadie lee los avisos de seguridad. Un equipo viejo con parches y un dueño atento aguanta. Uno nuevo sin dueño es una puerta abierta con la luz prendida.
En ProcessBi la revisión y el parchado del firewall entra dentro de la póliza de soporte. Si no tienes equipo de redes, administramos el perímetro por ti. Y si solo quieres saber en qué estado estás, hacemos una auditoría express del acceso a la consola.
¿Y en tu empresa?
Si esta semana no sabes quién tiene la contraseña del Check Point, ese es el primer pendiente. Lo segundo es la versión. Lo tercero, cerrar la consola.
Pide tu diagnóstico sin costo — respondemos el mismo día hábil.
Tu ruta
Seguridad y tecnología para pymes
31 de 33- Ransomware ✓ Leído Estás aquí 2 min
- IA para pymes ✓ Leído Estás aquí 2 min
- Sitio web rápido ✓ Leído Estás aquí 1 min
- Sistemas a la medida ✓ Leído Estás aquí 1 min
- Falsos técnicos ✓ Leído Estás aquí 3 min
- Respaldos que restauran ✓ Leído Estás aquí 4 min
- Blindar M365 ✓ Leído Estás aquí 4 min
- Parchar sin tirar RDP ✓ Leído Estás aquí 3 min
- Adiós Windows 10 ✓ Leído Estás aquí 3 min
- Auditar accesos ✓ Leído Estás aquí 4 min
- Fraude del CEO ✓ Leído Estás aquí 4 min
- Licencias Office ✓ Leído Estás aquí 3 min
- Qué parchar hoy ✓ Leído Estás aquí 4 min
- Permisos a agentes IA ✓ Leído Estás aquí 3 min
- Parchar VMware ✓ Leído Estás aquí 4 min
- Excel no copia ✓ Leído Estás aquí 4 min
- Revisar WooCommerce ✓ Leído Estás aquí 4 min
- Fin de Office 2021 ✓ Leído Estás aquí 3 min
- Revisar hosting ✓ Leído Estás aquí 4 min
- Controlar IA en PCs ✓ Leído Estás aquí 4 min
- Falla ScreenConnect ✓ Leído Estás aquí 3 min
- Server 2022 vence ✓ Leído Estás aquí 3 min
- Cámaras expuestas ✓ Leído Estás aquí 3 min
- Revisar Issabel ✓ Leído Estás aquí 4 min
- Confianza de dominio ✓ Leído Estás aquí 4 min
- Adiós Publisher ✓ Leído Estás aquí 3 min
- Pasar a 25H2 ✓ Leído Estás aquí 4 min
- Scripts de terceros ✓ Leído Estás aquí 3 min
- Redes blindadas ✓ Leído Estás aquí 4 min
- Auditar licencias ✓ Leído Estás aquí 4 min
- Falla Check Point ✓ Leído Estás aquí 4 min
- Cobrar sin efectivo ✓ Leído Estás aquí 3 min
- IA que hackea sola ✓ Leído Estás aquí 3 min
- Diagnóstico gratis →