Vulnerabilidad bajo explotación de FortiGate
El 24 de Diciembre de este año, Fortinet ha publicado en su sitio oficial un nuevo aviso de seguridad para alertar y prevenir a usuarios con productos FortiGate, la compañía dio un comunicado sobre una vulnerabilidad de criticidad media que fue publicada el año 2020 identificada como CVE-2020-12812 con una puntuación de CVSS de 5.2.
Esta vulnerabilidad aunque fue descubierta hace 5 años y cuenta con versiones que mitigan las fallas de seguridad, aun sigue siendo explotada en la naturaleza y autores de amenazas siguen aprovechándose de la falla para obtener accesos a productos Fortinet. El CVE-2020-12812 es identificada como una vulnerabilidad de tipo autentificación incorrecta debido a que el producto afectado, en este caso la VPN SSL de FortiOS se salta el método de doble factor de autentificación (MFA) y también el sistema no maneja correctamente los nombres de usuario. FortiGate al autentificar normalmente el nombre de usuario distingue entre letras mayúsculas y minúsculas, pero esta vulnerabilidad también permite autentificación con LDAP que es un protocolo para centralizar y gestionar usuarios.
El LDAP es el origen de la vulnerabilidad ya que este método de autentificación no valida si se ingresan los usuarios con letras mayúsculas y minúsculas, tomando como usuarios validos aunque no se respeten las letras, un ejemplo podría ser que se ingrese el nombre de usuario admin el sistema lo tome como valido, pero el nombre de usuario correcto es AdMin. Para que autores de amenazas logren explotar esta vulnerabilidad necesitaran contar con credenciales validas y que el usuario comprometido sea parte de un grupo LDAP, con esas especificaciones los atacantes lograran evadir el método de doble factor de seguridad.
Versiones Afectadas
| Productos | Versiones afectadas | Versiones corregidas |
| FortiOS | 6.4.0 | 6.4.1 o posterior |
| FortiOS | 6.2.0 | 6.2.4 o posterior |
| FortiOS | 6.2.3 | 6.2.4 o posterior |
| FortiOS | 6.0.9 y inferiores | 6.0.10 o posterior |
Recomendaciones
- En caso de contar con algún producto vulnerable actualice a las versiones parcheadas.
- Implementar controles de acceso estrictos en la Consola de Administración del Aplicativo.
- Restringir el acceso mediate SSH únicamente a través de conexiones VPN o direcciones IP designadas.
- Deshabilitar el acceso desde internet al AMC y servicios de SSH públicos del mismo.
- Auditar herramientas de acceso remoto. (NIST CSF, 2024)
- Revisar logs para de ejecución de software de acceso remoto. (NIST CSF, 2024)
- Limitar estrictamente el uso de los protocolos SMB y RDP.
- Realizar auditorías de seguridad. (NIST CSF, 2024)
- Deshabilitar los servicios y procesos no requeridos para reducir los vectores de ataque. (NIST CSF, 2024)
- Tener filtros de correo electrónico y spam.
- Concientizar a los empleados sobre los métodos de Phishing e Ingeniería social.
- Realizar copias de seguridad, respaldos o back-ups constantemente.
- Mantener los respaldos desconectados de la red de la organización, verificando constantemente la confidencialidad, integridad y disponibilidad de estos.
- Revisar continuamente los privilegios de los usuarios.
- Tener una solución EDR robusta configurada adecuadamente basada en las mejores prácticas (de acuerdo con documentación de fabricante).
- Habilitar la autenticación multifactor.
Referencias
- The Hacker News. (2025, Diciembre 25). Fortinet Warns of Active Exploitation of FortiOS SSL VPN 2FA Bypass Vulnerability. Recuperado el 26 de diciembre de 2025, en: https://thehackernews.com/2025/12/fortinet-warns-of-active-exploitation.html
- Paganini, P. (2025, Diciembre 25). Five-year-old Fortinet FortiOS SSL VPN flaw actively exploited. Security Affairs. Recuperado el 26 de diciembre de 2025, en: https://securityaffairs.com/186117/security/five-year-old-fortinet-fortios-ssl-vpn-flaw-actively-exploited.html
- Divya. (2025f, Diciembre 25). Hackers Abuse 3-Year-Old FortiGate Flaw to Bypass Firewall 2FA Protections. Cyber Security News. Recuperado el 26 de diciembre de 2025, en: https://cyberpress.org/hackers-abuse-3-year-old-fortigate-flaw/
- Fortinet. (2020, Junio 13). FortiOS MFA bypass by changing username case. FortiGuard Labs. Recuperado el 26 de diciembre de 2025, en: https://www.fortiguard.com/psirt/FG-IR-19-283