Explotación activa de dos vulnerabilidades críticas en FortiSandbox


La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha incluido dos vulnerabilidades críticas que afectan a Fortinet FortiSandbox en su catálogo de Vulnerabilidades Conocidas Explotadas (KEV). Las fallas, registradas como CVE-2026-39808 y CVE-2026-25089, son inyecciones de comandos del sistema operativo (CWE-78) y están siendo explotadas activamente en entornos reales. Ambas permiten la ejecución de comandos a nivel de sistema mediante solicitudes HTTP especialmente diseñadas, y lo más preocupante: se aprovechan sin necesidad de autenticación, lo que reduce drásticamente la barrera de entrada para atacantes remotos, sobre todo en despliegues expuestos a Internet.

Según CISA, CVE-2026-39808 afecta a appliances FortiSandbox y permite a atacantes no autenticados ejecutar comandos arbitrarios mediante peticiones HTTP malformadas debido a una validación insuficiente de la entrada. CVE-2026-25089 presenta riesgos similares y amplía el impacto a FortiSandbox Cloud y FortiSandbox PaaS, lo que sugiere un problema sistémico en el procesamiento de entradas de usuario en varias ofertas de sandboxing de Fortinet. Dado que FortiSandbox se utiliza para analizar archivos sospechosos y detectar amenazas avanzadas, la explotación de estas vulnerabilidades podría permitir a un atacante manipular resultados de análisis, desactivar protecciones o usar el entorno de sandbox como pivote para movimientos laterales dentro de la red.

CISA ha exigido a las agencias federales la remediación de estas vulnerabilidades antes del 19 de julio de 2026 en virtud de la Directiva Operativa Vinculante (BOD) 26-04. La inclusión en el catálogo KEV confirma explotación activa; aunque no se ha publicado evidencia pública de uso en campañas de ransomware, el riesgo es alto por el privilegio que suelen tener los appliances de seguridad y por su posición crítica en la infraestructura.


Versiones Afectadas

Producto Versiones afectadas Versiones no afectadas
FortiSandbox (appliances) Versiones específicas no divulgadas públicamente; appliances reportados como vulnerables. No especificadas (consultar aviso del proveedor).
FortiSandbox Cloud Versiones específicas no divulgadas públicamente; entornos Cloud reportados como vulnerables. No especificadas (consultar aviso del proveedor).
FortiSandbox PaaS Versiones específicas no divulgadas públicamente; entornos PaaS reportados como vulnerables. No especificadas (consultar aviso del proveedor).

Recomendaciones

- Aplicar de inmediato parches y mitigaciones proporcionados por Fortinet cuando estén disponibles.
- Evaluar la exposición a Internet de todas las instancias de FortiSandbox y minimizar el acceso público; colocar administrativamente controles de acceso (firewall, listas blancas IP, VPN).
- Implementar reglas de WAF/IPS para bloquear patrones HTTP anómalos mientras no haya parche disponible.
- Considerar el cese temporal del uso de instancias afectadas si no hay mitigaciones o parches disponibles y si el riesgo es inaceptable.
- Revisar y proteger las credenciales y segmentar la red para limitar movimientos laterales desde el sandbox.
- Mantener monitorización continua de logs, alertas y respaldos actualizados para recuperación rápida ante incidentes.

CVEs

Referencias

https://nvd.nist.gov/vuln/detail/CVE-2026-39808

https://fortiguard.fortinet.com/psirt/FG-IR-26-100

El nombre es requerido.
El email es requerido.
El email no es válido.
El comentario es requerido.
El captcha es requerido.



Comentarios