Una banda de ransomware pasó un mes entrando en VPN corporativas sin contraseñas, y el fabricante solo se enteró el 4 de junio. El fallo, CVE-2026-50751, afecta a los despliegues de Check Point Remote Access VPN que todavía usan el protocolo obsoleto IKEv1. CISA ha dado a las agencias federales de EE. UU. hasta el 11 de junio para parchearlo.

Las víctimas aquí son empresas, no usuarios domésticos. Pero la causa raíz, un protocolo antiguo dejado encendido, es algo que debería importarle a cualquier usuario de VPN.

Qué hace la vulnerabilidad

El CVE-2026-50751 es un fallo de omisión de autenticación con una puntuación CVSS de 9,3. En términos simples: un error lógico en la validación de certificados permite a un atacante remoto establecer una sesión VPN sin ninguna contraseña válida. Sin phishing, sin credenciales robadas, sin fuerza bruta. Solo una solicitud de conexión manipulada contra una puerta de enlace con IKEv1 activado.

IKEv1 es el protocolo de intercambio de claves de finales de los noventa. Check Point lo dio de baja hace años, y su aviso es tajante sobre la solución: instalar el parche y dejar de usar IKEv1. El reemplazo moderno, IKEv2, no se ve afectado.

La cronología de la explotación es la parte incómoda. Según Help Net Security, el ataque más antiguo observado data del 7 de mayo. Check Point identificó la actividad maliciosa el 4 de junio. Eso son aproximadamente un mes de acceso silencioso a unas pocas docenas de organizaciones seleccionadas antes de que nadie supiera que la puerta estaba abierta.

Quién está detrás

La propia investigación de Check Point vincula la actividad, con confianza media, a un afiliado de la operación de ransomware Qilin. BleepingComputer informó sobre el kit de herramientas usado tras la explotación: infraestructura VPS dedicada de proveedores como Vultr y Shock Hosting, la herramienta de código abierto Rclone para exfiltrar datos, y el ransomware Qilin como carga final.

Qilin ha sido una de las operaciones de ransomware más activas de los últimos dos años, y sus afiliados tienen una preferencia documentada por las puertas de enlace VPN y otros dispositivos de borde como puntos de entrada. Tiene sentido. Por qué molestarse en hacer phishing a empleados cuando la propia caja de acceso remoto de la empresa te deja entrar sin contraseña.

CISA añadió el fallo a su catálogo de vulnerabilidades explotadas conocidas con un plazo de tres días para que las agencias federales lo parcheen, lo cual es tan urgente como suena esa alarma en particular.

VPN corporativa, VPN de consumo: la misma palabra, productos distintos

Cada vez que sale una noticia así, alguien declara que las VPN están rotas y que hay que dejar de usarlas. Eso confunde dos cosas muy distintas, y la diferencia importa. Ya hicimos el mismo apunte cuando Europol desmanteló un servicio VPN criminal: la palabra VPN cubre productos que no comparten casi nada más que las siglas.

Una VPN corporativa de acceso remoto es una puerta hacia una red de empresa. Está expuesta en internet, acepta conexiones entrantes y su trabajo es la autenticación: mantener fuera a quien no debe entrar. Cuando falla, los atacantes acaban dentro de una red llena de sistemas valiosos.

Una VPN de consumo va en la dirección contraria. Tú haces una conexión saliente hacia el servidor de un proveedor para cifrar tu tráfico camino a internet. No hay ninguna red corporativa detrás, y nada que el ransomware pueda cifrar. El CVE-2026-50751 no dice absolutamente nada sobre la seguridad de NordVPN, Proton VPN o cualquier servicio de consumo.

La lección de fondo: los protocolos obsoletos son bombas sin explotar

Aquí es donde la historia sí te afecta a ti. El fallo de Check Point solo muerde a los despliegues que todavía tienen IKEv1 activado, un protocolo que quedó obsoleto hace tiempo y que se mantuvo por compatibilidad. Protocolo antiguo, dejado encendido por defecto o por pereza, se convierte años después en un agujero crítico. Este patrón se repite constantemente.

Las VPN de consumo tienen su propia versión del mismo problema. PPTP, un protocolo de 1995, está genuinamente roto: su autenticación se puede reventar en menos de un día, y eso es de dominio público desde 2012. L2TP/IPSec está anticuado. Aun así, algunos proveedores siguen ofreciendo ambos, porque quitar funciones queda mal en una tabla comparativa.

Nuestro consejo no ha cambiado: usa WireGuard u OpenVPN, y trata a un proveedor que todavía empuje PPTP como una señal de alarma. El protocolo es exactamente la columna que existe en nuestra tabla comparativa por esta razón.

¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.

Los dispositivos de borde siguen cayendo, y hay una razón

Visto en perspectiva, este incidente deja de parecer inusual. Las puertas de enlace VPN corporativas y otros dispositivos de borde llevan varios años seguidos siendo el punto de entrada favorito del ransomware. Ivanti Connect Secure tuvo su ola de zero-days en 2024. Los dispositivos Fortinet han producido un goteo constante de CVE explotados. Pulse Secure antes de eso. Citrix antes de eso.

El patrón tiene causas estructurales. Estas cajas están expuestas a internet por definición, así que los atacantes pueden escanearlas a voluntad. Están fuera de las protecciones que cubren los endpoints normales: sin agente EDR, registros limitados y actualizaciones que requieren ventanas de mantenimiento que nadie quiere programar. Y guardan las llaves de todo lo que hay detrás, así que un solo fallo paga meses de esfuerzo de escaneo.

Las agencias de seguridad llevan tiempo diciéndolo a voces. El catálogo de vulnerabilidades explotadas conocidas de CISA parece un directorio de fabricantes de VPN y cortafuegos, y el plazo de tres días para este CVE refleja lo rutinarias que se han vuelto estas emergencias.

Para las empresas afectadas, la solución es de proceso: parchear los dispositivos de borde como si fuera una emergencia cada vez, retirar los protocolos obsoletos según un calendario en lugar de esperar al CVE, y vigilar los registros de autenticación en busca de sesiones que no deberían existir. Nada de esto es exótico. Simplemente sigue sin pasar, que es por lo que los afiliados de Qilin siguen comiendo bien.

Qué hacer, según quién seas

Si administras un despliegue de Check Point Remote Access: instala el parche ahora, desactiva IKEv1 en todas partes y revisa los registros VPN desde principios de mayo en busca de sesiones que no puedas explicar. El aviso de Check Point y el análisis de Rapid7 enumeran los indicadores de compromiso.

Si eres un trabajador remoto que usa la VPN de tu empresa: no tienes nada que parchear, pero no te sorprendas si tu departamento de TI fuerza una reconexión o empuja un nuevo cliente esta semana. Eso es el sistema funcionando.

Si eres un usuario de VPN de consumo: comprueba qué protocolo usa tu app. Si es WireGuard, NordLynx u OpenVPN, estás bien. Si alguna vez configuraste manualmente L2TP o PPTP porque un tutorial de 2014 te lo decía, deshaz eso hoy mismo. Un proveedor como NordVPN usa por defecto NordLynx, su implementación de WireGuard, y ni siquiera ofrece PPTP. Así es como se ve una buena configuración por defecto.

El epílogo probable de esta historia merece escribirse ya: el CVE-2026-50751 se sumará a la larga cola del catálogo KEV, los entornos ya parcheados lo olvidarán, y alguna puerta de enlace sin parchear acabará provocando que una empresa sea secuestrada por ransomware dentro de unos meses, porque ese es el ciclo de vida que sigue cada entrada de este género. La disciplina de plazos que modela CISA (tres días, sin excepciones) es la única cura conocida, y se aplica tanto al firmware de un router doméstico como a los sistemas federales.

Nuestro veredicto

Este fue un incidente serio gestionado razonablemente bien una vez detectado: parche rápido, divulgación honesta, atribución clara. El mes de explotación sin detectar es la parte que debería preocupar, y volverá a pasar en cualquier sitio donde queden protocolos obsoletos activos. La conclusión para todos, desde administradores de grandes empresas hasta alguien eligiendo su primera VPN: la seguridad de una VPN vive y muere en sus protocolos, y los antiguos no envejecen hacia la inofensividad. Envejecen hacia convertirse en CVE.

Sigue leyendo: ¿NordVPN guarda registros? Lo que dicen realmente las auditorías y Análisis de NordVPN 2026.

Fuentes: Aviso de Check Point | BleepingComputer sobre el vínculo con Qilin | Análisis de Help Net Security | Desglose técnico de Rapid7