Fecha de emisión: 29 de septiembre de 2026
CVE ID: CVE-2026-93616
Severidad: CRÍTICA — CVSS 3.1: 9.8
Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de vulnerabilidad: CWE-22: Recorrido de directorios (path traversal)
Producto afectado: Check Point Quantum Security Management y Multi-Domain Security Management
Explotación activa: Sí — Incluida en el catálogo CISA KEV (Known Exploited Vulnerabilities) desde el 22 de septiembre de 2026
Fuente: Check Point / NVD / CISA / CERT-FR
Clasificación TLP: TLP:CLEAR (Difusión pública)
I. Descripción
Se ha identificado una vulnerabilidad de recorrido de directorios y carga de archivos en Check Point Security Management, registrada como CVE-2026-93616 y calificada con 9.8 de 10 en la escala CVSS 3.1. Un atacante no autenticado puede subir y ejecutar scripts arbitrarios en el Management Server, con posible control total de la gestión de firewalls.
Esta vulnerabilidad se explota en conjunto con CVE-2026-85102.
El 22 de septiembre de 2026, la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) la incorporó a su catálogo de Known Exploited Vulnerabilities (KEV), lo que confirma que está siendo explotada activamente.
II. Productos Afectados
| Producto | Versiones afectadas | Versión corregida |
|---|---|---|
| Quantum Security Management | R80 a R82.20 | Aplicar hotfix sk1000171 |
| Multi-Domain Security Management | R80 a R82.20 | Aplicar hotfix sk1000171 |
III. Acciones Requeridas
1. Actualizar inmediatamente
Aplicar de inmediato el hotfix indicado por Check Point en sk1000171.
2. Mitigar inmediatamente si no es posible parchear
Mientras se aplica el hotfix, restringir el acceso a las interfaces de gestión únicamente desde redes administrativas de confianza.
3. Verificar posible compromiso
El parche cierra el vector de explotación, pero no elimina un acceso que el atacante ya haya obtenido. Revisar los registros y el sistema en busca de actividad inusual desde antes de la actualización (cuentas nuevas, archivos o procesos desconocidos, conexiones salientes no habituales) y reportar cualquier hallazgo a incidentes@cert.pa.
IV. Referencias
- Check Point. sk1000171. https://support.checkpoint.com/results/sk/sk1000171
- National Institute of Standards and Technology (NIST). National Vulnerability Database: CVE-2026-93616. https://nvd.nist.gov/vuln/detail/CVE-2026-93616
- CISA. Known Exploited Vulnerabilities Catalog. https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- CERT-FR. CERTFR-2026-AVI-1219. https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1219/
V. Información de Contacto
CSIRT PANAMA · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Phone: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124