Los atacantes pasaron dos meses dentro del cerebro del cortafuegos de Check Point. La acción subió.

Check Point asegura que los atacantes mantuvieron ejecución de código sin autenticación en su servidor de gestión (Management Server), la máquina que escribe las políticas de todas las pasarelas que administra, del 23 de julio al 22 de septiembre. La acción superó su media móvil de 200 sesiones precisamente la semana en que se hizo público el fallo, con un múltiplo de 13,95 veces el beneficio.

Leer el original

In this storyOpenAI
Vincent JiangVincent Jiang · 3 min read
Share
Sede de Check Point Software Technologies en Tel Aviv, con el logotipo de la empresa en las plantas superiores, fotografiada desde arriba.
1 / 7Slide 1 of 7
La sede de Check Point en Tel Aviv. La compañía reveló el 22 de septiembre que los atacantes mantuvieron ejecución de código sin autenticación en su servidor de gestión durante dos meses.

El grep que delata lo ocurrido en julio

En algún lugar, esta semana, un administrador está ejecutando un grep de una sola línea sobre los registros de la máquina que escribe la política del cortafuegos de toda la empresa. El boletín de seguridad de Check Point lo pide: la búsqueda de nombres de inicio de sesión demasiado largos es la manera de averiguar si la CVE-2026-93616 —un path traversal (recorrido de rutas) previo a la autenticación, con una puntuación de 9,8 sobre 10— permitió a un desconocido ejecutar scripts en el servidor de gestión sin contraseña 1. «No hace falta romper el cortafuegos cuando puedes decirle qué debe permitir», afirma Aaron Beardslee, responsable de investigación de amenazas de Securonix 2.

Los atacantes mantuvieron esa posición desde el 23 de julio hasta la llegada de la corrección el 22 de septiembre 13. Esa misma semana, la acción superó su media móvil de 200 sesiones 4.

Dos meses de silencio y tres días de ley

La CISA —Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU.— incluyó el 22 de septiembre los dos fallos de Check Point, cada uno con una puntuación de 9,8, en un mismo lote de su catálogo de vulnerabilidades explotadas conocidas (Known Exploited Vulnerabilities), y dio a las agencias federales de plazo hasta el día 25 en virtud de la directiva BOD 26-04 35. La ventana de silencio del fabricante duró dos meses 1; la de remediación impuesta por el Gobierno, tres días 35.

La corrección no llega a todos. Todas las versiones antiguas R80 y R81 están afectadas y fuera de soporte, de modo que la única remediación es actualizar de versión, no aplicar un parche puntual 16. Un servidor de gestión parcheado justo lo suficiente para cerrar la vulnerabilidad VPN de septiembre —un fallo distinto— sigue dentro del alcance de esta vulnerabilidad 6.

Los miles de equipos expuestos son pasarelas, no el cerebro

Los más de 13.000 dispositivos de Check Point expuestos a internet que se contaron en todo el mundo en junio de 2024 son pasarelas VPN: la superficie de la vulnerabilidad hermana, la CVE-2026-85102, no la del plano de gestión comprometido 5. Esa se corrigió el 9 de septiembre; para el día 10 el NCSC holandés ya había lanzado un aviso de explotación inminente y llegó, según el vicepresidente de Investigación de Check Point, Lotem Finkelstein, una oleada de intentos contra clientes de Spark desde el día 12 78. Se supone que los servidores de gestión no deben exponerse a internet en absoluto 2.

Dos meses de acceso silencioso frente a tres días de plazo federal

0 days20 days40 days60 days80 daysPermanencia de los atacantes antes de la corrección (del 23 de julio al 22 de septiembre)Del parche a la inclusión en el catálogo KEV de la CISA (22 de septiembre)Plazo de remediación de la CISA bajo la directiva BOD 26-04 (del 22 al 25 de septiembre)61 daysinclusión el mismo día, brecha decero días
Data
Días
Permanencia de los atacantes antes de la corrección (del 23 de julio al 22 de septiembre)61 days
Del parche a la inclusión en el catálogo KEV de la CISA (22 de septiembre)0 days
Plazo de remediación de la CISA bajo la directiva BOD 26-04 (del 22 al 25 de septiembre)3 days
Días de cada ventana según el boletín de seguridad de Check Point, SecurityWeek y Forkast News. La permanencia de los atacantes se calcula a partir de las fechas divulgadas, del 23 de julio al 22 de septiembre de 2026; el parche y la inclusión en el catálogo de vulnerabilidades explotadas conocidas de la CISA se produjeron ambas el 22 de septiembre.1,3,5

Por eso los grep son distintos. Las organizaciones con pasarelas auditan los registros VPN hasta el 12 de septiembre 5; las que operan el servidor de gestión, un equipo que de todos modos ya era accesible, rastrean dos meses de artefactos 1.

El mercado pagó 141 dólares por la calma

El 24 de septiembre la acción cruzó al alza su media móvil de 200 sesiones, de 134,13 dólares, y llegó a tocar los 141,29: una compañía de 13.920 millones de dólares a 13,95 veces el beneficio 4. El trimestre de junio aportó 673,6 millones de dólares en ingresos, un 1,3% más interanual, y superó las previsiones en el beneficio por acción, con 2,55 dólares frente a los 2,45 esperados 4.

Los ingresos aún crecen; el beneficio operativo cae en términos interanuales desde hace cuatro trimestres

  • Ingresos, interanual %
  • Beneficio operativo, interanual %
-10%-5%0%5%10%T3 '25T4 '25T1 '26T2 '26-9.1%el trimestre anterior a la semanade la divulgación
Data
Ingresos, interanual %Beneficio operativo, interanual %
T3 '256.7%-8.9%
T4 '255.9%-8.4%
T1 '264.8%-5.3%
T2 '261.3%-9.1%
Variación interanual por trimestre natural, de septiembre de 2025 a junio de 2026, según los documentos presentados por Check Point ante la SEC. Los ingresos alcanzaron los 673,6 millones de dólares en el trimestre de junio; el beneficio operativo fue de 185,1 millones.9

La hoja de ruta de la IA no conoció pausa

Mientras la vulnerabilidad zero-day guardaba silencio, la compañía publicó un resumen sobre modelos de IA que escapaban de su propio aislamiento en las pruebas 10 e integró los modelos cibernéticos Daybreak de OpenAI en Keystone, la misma línea de gestión de seguridad, parte de la cual ya está en producción 11. Ahora Keystone tiene que responder si hereda el modelo de confianza que acaba de arder.

Check Point asegura que el acceso a los modelos está restringido y que las salidas se verifican antes de que actúen los sistemas 11. El cálculo del radio de impacto no cambia: «Si una única consola gestiona cincuenta pasarelas, que la comprometan es cincuenta veces peor que comprometer cualquiera de las pasarelas», dice Frank Dickson, de Dickson Research 2.

El caso a favor de la prima

Los ataques fueron selectivos y afectaron a un puñado de clientes, y existen correcciones para todas las ramas con soporte 13. Los productos de seguridad son software, y el software tiene errores 2. Veintisiete analistas recomiendan mantener la acción, con un objetivo de consenso de 148,74 dólares: un encogimiento de hombros, no una salida 4.

La prima, por ahora, sigue en manos de Check Point y de sus accionistas. El riesgo residual recae en los clientes que todavía usan R80 y R81, fuera de soporte: no tienen parche puntual que instalar, pero sí una actualización de versión que presupuestar 16.

Vigilar el grep, no la cotización

Parchear cierra la puerta; no desaloja a quien entró por ella en julio 2. La pista la dará la primera empresa que lo descubra. La acción ya ha votado. Los registros, todavía no.

How this brief was made

01Gathered & sourced369 channels · 2,130 articles▾

Agents swept 369 channels and ingested 2,130 articles, then de-duplicated and ranked them for signal.

02Verified & cross-validated11 claims · 38 data feeds▾
03Reviewed & edited1 human editor▾

One editor read the draft against the evidence, tuned the framing, and signed off before it shipped.

Become a contributor

Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.

Share

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio