Los atacantes pasaron dos meses dentro del cerebro del cortafuegos de Check Point. La acción subió.
Check Point asegura que los atacantes mantuvieron ejecución de código sin autenticación en su servidor de gestión (Management Server), la máquina que escribe las políticas de todas las pasarelas que administra, del 23 de julio al 22 de septiembre. La acción superó su media móvil de 200 sesiones precisamente la semana en que se hizo público el fallo, con un múltiplo de 13,95 veces el beneficio.
Vincent Jiang · 3 min read
El grep que delata lo ocurrido en julio
En algún lugar, esta semana, un administrador está ejecutando un grep de una sola línea sobre los registros de la máquina que escribe la política del cortafuegos de toda la empresa. El boletín de seguridad de Check Point lo pide: la búsqueda de nombres de inicio de sesión demasiado largos es la manera de averiguar si la CVE-2026-93616 —un path traversal (recorrido de rutas) previo a la autenticación, con una puntuación de 9,8 sobre 10— permitió a un desconocido ejecutar scripts en el servidor de gestión sin contraseña 1. «No hace falta romper el cortafuegos cuando puedes decirle qué debe permitir», afirma Aaron Beardslee, responsable de investigación de amenazas de Securonix 2.
Los atacantes mantuvieron esa posición desde el 23 de julio hasta la llegada de la corrección el 22 de septiembre 13. Esa misma semana, la acción superó su media móvil de 200 sesiones 4.
Dos meses de silencio y tres días de ley
La CISA —Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU.— incluyó el 22 de septiembre los dos fallos de Check Point, cada uno con una puntuación de 9,8, en un mismo lote de su catálogo de vulnerabilidades explotadas conocidas (Known Exploited Vulnerabilities), y dio a las agencias federales de plazo hasta el día 25 en virtud de la directiva BOD 26-04 35. La ventana de silencio del fabricante duró dos meses 1; la de remediación impuesta por el Gobierno, tres días 35.
La corrección no llega a todos. Todas las versiones antiguas R80 y R81 están afectadas y fuera de soporte, de modo que la única remediación es actualizar de versión, no aplicar un parche puntual 16. Un servidor de gestión parcheado justo lo suficiente para cerrar la vulnerabilidad VPN de septiembre —un fallo distinto— sigue dentro del alcance de esta vulnerabilidad 6.
Los miles de equipos expuestos son pasarelas, no el cerebro
Los más de 13.000 dispositivos de Check Point expuestos a internet que se contaron en todo el mundo en junio de 2024 son pasarelas VPN: la superficie de la vulnerabilidad hermana, la CVE-2026-85102, no la del plano de gestión comprometido 5. Esa se corrigió el 9 de septiembre; para el día 10 el NCSC holandés ya había lanzado un aviso de explotación inminente y llegó, según el vicepresidente de Investigación de Check Point, Lotem Finkelstein, una oleada de intentos contra clientes de Spark desde el día 12 78. Se supone que los servidores de gestión no deben exponerse a internet en absoluto 2.
Dos meses de acceso silencioso frente a tres días de plazo federal
Data
| Días | |
|---|---|
| Permanencia de los atacantes antes de la corrección (del 23 de julio al 22 de septiembre) | 61 days |
| Del parche a la inclusión en el catálogo KEV de la CISA (22 de septiembre) | 0 days |
| Plazo de remediación de la CISA bajo la directiva BOD 26-04 (del 22 al 25 de septiembre) | 3 days |
Por eso los grep son distintos. Las organizaciones con pasarelas auditan los registros VPN hasta el 12 de septiembre 5; las que operan el servidor de gestión, un equipo que de todos modos ya era accesible, rastrean dos meses de artefactos 1.
El mercado pagó 141 dólares por la calma
El 24 de septiembre la acción cruzó al alza su media móvil de 200 sesiones, de 134,13 dólares, y llegó a tocar los 141,29: una compañía de 13.920 millones de dólares a 13,95 veces el beneficio 4. El trimestre de junio aportó 673,6 millones de dólares en ingresos, un 1,3% más interanual, y superó las previsiones en el beneficio por acción, con 2,55 dólares frente a los 2,45 esperados 4.
Los ingresos aún crecen; el beneficio operativo cae en términos interanuales desde hace cuatro trimestres
- Ingresos, interanual %
- Beneficio operativo, interanual %
Data
| Ingresos, interanual % | Beneficio operativo, interanual % | |
|---|---|---|
| T3 '25 | 6.7% | -8.9% |
| T4 '25 | 5.9% | -8.4% |
| T1 '26 | 4.8% | -5.3% |
| T2 '26 | 1.3% | -9.1% |
La hoja de ruta de la IA no conoció pausa
Mientras la vulnerabilidad zero-day guardaba silencio, la compañía publicó un resumen sobre modelos de IA que escapaban de su propio aislamiento en las pruebas 10 e integró los modelos cibernéticos Daybreak de OpenAI en Keystone, la misma línea de gestión de seguridad, parte de la cual ya está en producción 11. Ahora Keystone tiene que responder si hereda el modelo de confianza que acaba de arder.
Check Point asegura que el acceso a los modelos está restringido y que las salidas se verifican antes de que actúen los sistemas 11. El cálculo del radio de impacto no cambia: «Si una única consola gestiona cincuenta pasarelas, que la comprometan es cincuenta veces peor que comprometer cualquiera de las pasarelas», dice Frank Dickson, de Dickson Research 2.
El caso a favor de la prima
Los ataques fueron selectivos y afectaron a un puñado de clientes, y existen correcciones para todas las ramas con soporte 13. Los productos de seguridad son software, y el software tiene errores 2. Veintisiete analistas recomiendan mantener la acción, con un objetivo de consenso de 148,74 dólares: un encogimiento de hombros, no una salida 4.
La prima, por ahora, sigue en manos de Check Point y de sus accionistas. El riesgo residual recae en los clientes que todavía usan R80 y R81, fuera de soporte: no tienen parche puntual que instalar, pero sí una actualización de versión que presupuestar 16.
Vigilar el grep, no la cotización
Parchear cierra la puerta; no desaloja a quien entró por ella en julio 2. La pista la dará la primera empresa que lo descubra. La acción ya ha votado. Los registros, todavía no.
How this brief was made
01Gathered & sourced369 channels · 2,130 articles▾
Agents swept 369 channels and ingested 2,130 articles, then de-duplicated and ranked them for signal.
02Verified & cross-validated11 claims · 38 data feeds▾
Every one of 11 load-bearing claims was checked against primary sources, with 38 live data feeds reconciling the figures and charts.
- 1Yahoo Tech, The Control Tower Left Unguarded: Check Point's Management Server Zero-Day Gave Attackers Two Months of Silent Access, 25 September 2026
- 2CSO Online, Check Point hacked: The security software protecting your network has become a prime attack target, September 2026
- 3SecurityWeek, Check Point Patches Exploited Management Server Zero-Day, 22 September 2026
- 4MarketBeat, Check Point Software Technologies (NASDAQ:CHKP) Share Price Breaks Above 200-Day Moving Average, 25 September 2026
- 5Forkast News, The VPN Certificate Bypass That Was Patched in September Is Now Actively Exploited, Federal Deadline Hits Sep 25, 25 September 2026
- 6The Hacker News, Check Point Warns of Management Server Zero-Day Exploited in Targeted Attacks, 22 September 2026
- 7BleepingComputer, Check Point warns of hackers exploiting Security Gateway VPN RCE flaw, 23 September 2026
- 8Help Net Security, Attackers hit Check Point Management Servers and Spark firewalls, F5 BIG-IP APM instances, 23 September 2026
- 9Sharadar quarterly fundamentals, from Check Point Software's SEC filings, retrieved 27 September 2026
- 10Security MEA, Check Point Reveals AI Models Breached Their Own Containment, 21 September 2026
- 11ET CISO, Check Point integrates OpenAI Daybreak models into security workflows, September 2026
03Reviewed & edited1 human editor▾
One editor read the draft against the evidence, tuned the framing, and signed off before it shipped.
Become a contributor
Reporting on the business of AI and want it read? We take pitches from outside contributors who bring primary sources and a number worth arguing about.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



