Vulnerabilidad MitM en Portal ZTNA de FortiOS y FortiProxy

CISA lanza advertencia urgente por vulnerabilidad crítica en FortiOS

Fortinet ha emitido el aviso de seguridad FG-IR-26-174 detallando una vulnerabilidad de alta gravedad (CVE-2026-84393, CVSS 7.3) que afecta al portal ZTNA sin agente en versiones específicas de FortiOS y FortiProxy. Este fallo radica en una validación deficiente de certificados (CWE-295), lo que podría permitir a un atacante remoto no autenticado interceptar el flujo de tráfico entre el portal de Confianza Cero y el sitio web backend de destino. Aunque actualmente no hay evidencia de explotación activa en la naturaleza, la falta de requisitos de autenticación y el hecho de que los portales ZTNA suelen estar expuestos a Internet elevan significativamente el riesgo operativo para la infraestructura.


Análisis Técnico y Vectores de Riesgo

La arquitectura de los portales de acceso de red de confianza cero (ZTNA) sin agente está diseñada para gestionar conexiones seguras entre usuarios y aplicaciones internas sin requerir un cliente VPN dedicado. Sin embargo, debido a esta debilidad en la validación de certificados de la conexión backend, un actor de amenazas posicionado en la ruta de red puede presentar un certificado falsificado sin que el sistema lo rechace.

Esta falla estructural abre la puerta a un escenario clásico de ataque de intermediario (Man-in-the-Middle). Al situarse entre el portal y el servidor de destino, el atacante puede observar o manipular la sesión de forma silenciosa mientras ambas partes asumen que la comunicación es segura. Fortinet cataloga el impacto directo de esta vulneración como divulgación de información, ya que el adversario obtendría acceso a datos confidenciales en tránsito, detalles de sesión y contenido de la aplicación corporativa, todo ello sin necesitar credenciales válidas.


Plan de Mitigación Operativa

A diferencia de incidentes de mayor alcance, este fallo está delimitado a un rango muy específico de versiones. Las ramas de firmware 8.0, 7.4 y 7.2 no son vulnerables.

  • Actualización de Firmware: Migrar inmediatamente a la versión 7.6.7 o superior los equipos que ejecuten FortiOS (versiones afectadas: 7.6.1 a 7.6.6) y FortiProxy (versiones afectadas: 7.6.2 a 7.6.6).
  • Planificación Segura: Utilizar la herramienta oficial de actualización de Fortinet para trazar una ruta de migración que garantice la continuidad del servicio y evite interrumpir las políticas ZTNA existentes en producción.
  • Monitoreo Transitorio: Hasta que se complete la ventana de mantenimiento, vigilar la telemetría de red en busca de anomalías en los certificados presentados en las conexiones hacia los servidores backend.

Related Post