Fallo Crítico en FortiWeb Permite Acceso de Administrador con Credenciales Aleatorias 

CISA lanza advertencia urgente por vulnerabilidad crítica en FortiOS

Fortinet ha emitido actualizaciones de seguridad urgentes para corregir una serie de vulnerabilidades de alta gravedad en sus líneas de productos FortiWeb, FortiManager y FortiClient. Dado el historial de la marca como objetivo recurrente tanto para atacantes oportunistas como para grupos patrocinados por estados (APT), los equipos de seguridad deben tratar estas actualizaciones como parches prioritarios, prestando especial atención a las debilidades que permiten la evasión de la autenticación. 


FortiWeb: Acceso total mediante contraseñas aleatorias 

La vulnerabilidad más alarmante de este ciclo es CVE-2026-26035 (con una puntuación CVSS que roza el 9.8), un fallo de autenticación incorrecta en el mecanismo de inicio de sesión de FortiWeb. La vulnerabilidad se activa bajo una configuración no predeterminada: cuando una cuenta de administrador está configurada para autenticación RADIUS remota con la opción de “comodín” (wildcard) habilitada. 

Bajo esta configuración, el dispositivo presenta una lógica de coincidencia defectuosa. Un atacante remoto, sin necesidad de conocer o adivinar credenciales válidas, puede simplemente ingresar un nombre de usuario y una contraseña aleatorios. El sistema validará la entrada y le otorgará control administrativo total sobre el firewall de aplicaciones web. 


FortiManager: Riesgo de manipulación de políticas a gran escala 

Paralelamente, Fortinet solucionó CVE-2026-70468 (CVSS 8.1), una omisión de autenticación en FortiManager, la plataforma centralizada utilizada para administrar flotas enteras de firewalls FortiGate. El fallo reside en el protocolo de comunicación FGFM. Si se cumplen ciertas condiciones de configuración y se posee un certificado válido, un atacante podría suplantar la identidad de cualquier dispositivo FortiGate bajo esa administración, lo que le permitiría manipular silenciosamente las políticas de seguridad y firewall de la empresa a gran escala. 


Riesgos secundarios: FortiClient, FortiOS y FortiSIEM 

El boletín también aborda vulnerabilidades que afectan a otros componentes del ecosistema, destacando: 

  • Ejecución de Código en FortiClient (CVE-2026-70465): Un clásico desbordamiento de búfer en la versión para Windows. Un atacante posicionado para interceptar o falsificar respuestas DNS puede lograr la ejecución remota de código en las estaciones de trabajo mediante paquetes de red manipulados. 
  • Múltiples vectores en infraestructura: Se han mitigado vulnerabilidades adicionales, como Falsificación de Solicitud del Lado del Servidor (SSRF) en FortiSIEM, evasión de políticas WAF por codificación de contenido en FortiWeb, y riesgos de Denegación de Servicio (DoS) y desbordamientos en FortiOS. 

Plan de acción y mitigación operativa 

Aunque Fortinet no ha observado explotación activa al momento de la publicación del aviso, la bajísima complejidad del ataque contra FortiWeb indica que los actores de amenazas intentarán explotarlo rápidamente. 

  • Parcheo Inmediato: Las organizaciones deben actualizar a las versiones seguras publicadas: FortiWeb (8.0.3, 7.6.7, 7.4.12, 7.2.13), FortiManager (7.6.2, 7.4.6, 7.2.10) y FortiClient Windows (ramas posteriores a 7.4.3 y 7.2.11). 
  • Mitigación Temporal para FortiWeb: Si no es posible aplicar el parche inmediatamente en FortiWeb, los administradores deben desactivar la configuración de comodín en las cuentas de administrador de tipo remoto. Esto se realiza desde la interfaz gráfica (Sistema > Administradores) o ejecutando el comando set wildcard disable dentro de la configuración de administrador del sistema en la interfaz de línea de comandos (CLI). 

Related Post