Check Point, Arista i F5: quatre vulnerabilitats perimetrals explotades en un mateix dia
CISA ha afegit en una sola actualització quatre vulnerabilitats explotades sense autenticació en equips de xarxa de Check Point, Arista VeloCloud i F5 BIG-IP. Destaca CVE-2026-93616, un path traversal crític en servidors de gestió de Check Point.

Resum de la notícia
El 22 de setembre de 2026, CISA va incorporar al seu catàleg Known Exploited Vulnerabilities quatre fallades explotades activament en equips perimetrals de tres fabricants: una execució remota de codi prèvia a l'autenticació a la VPN de Check Point Security Gateway (CVE-2026-85102), un path traversal en servidors de gestió de Check Point (CVE-2026-93616), una fallada de validació a Arista VeloCloud Orchestrator amb CVSS 10 (CVE-2026-93952) i un desbordament de memòria intermèdia a F5 BIG-IP Access Policy Manager.
CVE-2026-93616, amb CVSS 9,8, permet a un atacant no autenticat carregar i executar scripts arbitraris. Afecta Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server i SmartEvent. Check Point ha publicat el seu avís oficial amb les versions afectades i les correccions.
El fet rellevant no és cada fallada per separat, sinó el patró: totes es troben en els equips que finalitzen les VPN, gestionen l'accés remot o orquestren la SD-WAN. Analistes del sector assenyalen que, en el cas de Check Point, els intents d'explotació van aparèixer en pocs dies després de la publicació dels pegats.
Comprometre la consola de gestió o de registres d'un tallafocs és especialment greu: l'atacant pot modificar polítiques i, alhora, reduir la visibilitat de l'equip de seguretat. Per això, després de parchejar, convé investigar si hi ha hagut activitat prèvia i preservar les evidències.
Font: CiberPlaneta — 22 de setembre del 2026
Preguntes freqüents
- Per què els atacants se centren en els equips perimetrals?
- Perquè estan exposats a Internet per disseny, controlen l'accés a la xarxa interna i, en aquests casos, poden atacar-se sense credencials. Una sola fallada dona accés a tota l'organització.
- Quin termini és raonable per parchejar?
- CISA va fixar a les agències federals un termini de tres dies per a CVE-2026-93616. És una bona referència d'urgència per a qualsevol empresa amb equips afectats exposats.
Conceptes esmentats en aquest article: Cloud · Vulnerabilitat
El vostre perímetre de xarxa és la primera línia de defensa i avui és l'objectiu principal. A Seintec gestionem i actualitzem tallafocs i VPN i en revisem l'exposició. Parleu amb el nostre equip de ciberseguretat.
Contactar amb SeintecServei relacionat
Ciberseguretat
Blindem la teva empresa perquè mai s'aturi.