As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Check Point tem alertado sobre a exploração ativa de uma vulnerabilidade crítica que afeta implementações de Remote Access VPN e Mobile Access quando estão configuradas com o protocolo de troca de chaves IKEv1, obsoleto há anos. A falha, registrada como CVE-2026-50751(CVSS 9.3) é uma fraqueza no fluxo lógico de validação de certificados que pode permitir a um atacante remoto não autenticado omitir a autenticação do utilizador e estabelecer uma sessão de VPN sem ter a senha válida. Embora a conexão possa exigir passos adicionais para acessar recursos internos, a mera possibilidade de entrada sem credenciais é um vetor de risco grave para a segurança perimetral de uma organização.
Os produtos afetados incluem vários ramos de Security Gateways e Spark Firewalls em versões concretas que ainda estão em uso em ambientes empresariais. O ator abusou de condições específicas: o serviço de VPN remoto ou Mobile Access deve estar habilitado, IKEv1 deve ser permitido, os gateways devem aceitar clientes remotos herdados e não exigir um certificado de máquina para as conexões. Check Point indicou que observou atividade suspeita desde o início de maio de 2026 e que os ataques se intensificaram em junho, direcionados a um "pocos centenas" de organizações globais, com pelo menos um caso relacionado com um afiliado do ransomware Qilin.

Este incidente destaca duas questões técnicas e estratégicas. No técnico, IKEv1 já é inseguro e foi substituído por IKEv2, que corrige inúmeras lacunas de design e oferece melhores opções de autenticação e proteção contra ataques de intermediário. Em estratégico, a recorrência de abusos de dispositivos VPN corporativos mostra que os atacantes priorizam vetores de acesso inicial que permitem persistência e movimento lateral, aproveitando infraestruturas de VPS para geolocalizar ataques e minimizar a rastreabilidade.
As acções imediatas a tomar pelos responsáveis pela segurança são claras: primeiro, Desactivar o IKEv1 em todas as plataformas onde seja possível e forçar IKEv2; segundo, exigir certificados de máquina além de credenciais de usuário para conexões VPN; e terceiro, aplicar os adesivos e hotfixes que publique Check Point para as versões afetadas ou atualizar a versões que já não contenham a vulnerabilidade. É fundamental coordenar estas medidas com testes em ambientes de laboratório e janelas de manutenção porque as mudanças na configuração VPN podem interromper o acesso remoto legítimo.
Para além do sistema transdérmico e reconfigurar, recomendo activar controlos compensatórios: impulsionar o uso de MFA para acessos VPN, segmentar redes para limitar o que um acesso bem-sucedido pode alcançar, restringir administração remota por IPs confiáveis e registrar exaustivamente telemetria de VPN para detectar sessões anormais. A caça de ameaças deve incluir buscas por conexões estabelecidas sem a autenticação de usuário correspondente, tentativas de download de binários ELF desde infraestruturas controladas por atacantes e padrões de comunicações associados como o uso do protocolo Tox, que Check Point associa atores do tipo ransomware.
Além de CVE-2026-50751, durante a revisão identificou-se outra vulnerabilidade, CVE-2026-50752(CVSS 7.4), que poderia permitir a um adversário na metade (AitM) afetar conexões VPN site-to-site; atualmente não há evidência pública de exploração real desta segunda falha, mas sua existência reforça a necessidade de revisar configurações e aplicar princípios de defesa profunda.

Para os equipamentos de resposta a incidentes: se suspeitarem de compromisso, deveriam isolar as sessões suspeitas, preservar logs e artefatos dos gateways, e avaliar regras de detecção para movimentos laterais e descargas maliciosas. Contato ao fornecedor para obter indicações específicas de mitigação e receber IOCs é imprescindível. Também convém rever a possibilidade de o ator ter utilizado VPS geolocalizados para atacar organizações dentro de um país concreto, pois isso pode orientar a priorização da caça de ameaças.
As organizações que queiram aprofundar a informação técnica e confirmar adesivos disponíveis podem consultar os recursos do fabricante e bases de dados de vulnerabilidades públicas, por exemplo, a página de pesquisa do Check Point e a entrada oficial na base NVD: Check Point Research e Registo NVD de CVE-2026-50751. Implementar as correcções, endurecer as configurações VPN e implementar controles de detecção e resposta reduz significativamente o risco de que esta falha se torne uma lacuna maior.
Em suma, a combinação de uma vulnerabilidade lógica na validação de certificados e a persistência de configurações herdadas como IKEv1 criou uma janela de ataque explorada por atores com motivação financeira. Remediação urgente (parchear e desactivar IKEv1) e uma revisão holística da postura VPN São as prioridades imediatas para qualquer organização que utilize os produtos em causa.
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...