CISA alerta sobre dos nuevas vulnerabilidades explotadas activamente en FortiOS y Arista VeloCloud
Vulnerabilidades

Imagen ilustrativa generada con IA

CISA alerta sobre dos nuevas vulnerabilidades explotadas activamente en FortiOS y Arista VeloCloud

CISA alerta sobre vulnerabilidades activas en FortiOS y Arista VeloCloud. Conoce los CVE-2025-68686 y CVE-2026-16812 y cómo mitigarlos urgentemente.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Introducción

El 27 de julio de 2026, la Cybersecurity and Infrastructure Security Agency (CISA) actualizó su catálogo Known Exploited Vulnerabilities (KEV) con la incorporación de dos nuevas fallas de seguridad, para las cuales ya se ha detectado actividad maliciosa en curso. Las vulnerabilidades, identificadas como CVE-2025-68686 y CVE-2026-16812, afectan respectivamente a los sistemas Fortinet FortiOS y al orquestador local (on-premises) de Arista VeloCloud. Esta acción se enmarca en la Directiva Operativa Vinculante BOD 26-04, que obliga a las agencias federales de EE.UU. a corregir de forma prioritaria las vulnerabilidades incluidas en el catálogo, especialmente aquellas que permiten el control total tras la explotación.

Análisis técnico

Las dos CVE difieren en su tipología pero comparten la peligrosidad de una explotación activa en red.

  • CVE-2025-68686 (Fortinet FortiOS): se trata de una exposición de información sensible. Un atacante no autorizado puede explotar la falla para acceder a datos críticos del dispositivo, eludiendo los mecanismos de confidencialidad. La naturaleza de la vulnerabilidad sugiere un vector de red que no requiere credenciales previas, aunque los detalles técnicos exactos se recogen en el boletín oficial de Fortinet.

  • CVE-2026-16812 (Arista VeloCloud Orchestrator On-Prem): es una típica inyección de comandos a nivel de sistema operativo. La insuficiente sanitización de las entradas permite a un atacante inyectar comandos arbitrarios, pudiendo obtener una shell con los privilegios de la aplicación y escalando hasta la compromisión total de la plataforma de orquestación.

Según el boletín de CISA, ambas vulnerabilidades ya están siendo explotadas en ataques reales, lo que eleva significativamente su criticidad, aun en ausencia de puntuaciones CVSS oficiales en el momento de la publicación.

Impacto

El impacto es doble y grave. Para FortiOS, la pérdida de información sensible puede facilitar ataques dirigidos adicionales o la cartografía de la infraestructura de red. En el caso de Arista VeloCloud Orchestrator, la inyección de comandos abre la puerta a la ejecución arbitraria de comandos y, por tanto, a la compromisión total del sistema que gestiona toda la SD-WAN, poniendo en riesgo la conectividad y el tráfico de todas las sedes conectadas. Ambos productos son ampliamente utilizados en entornos empresariales y gubernamentales, lo que hace que la actividad maliciosa observada sea especialmente preocupante.

Mitigación

CISA exige a las agencias civiles federales (FCEB) que apliquen los parches proporcionados por los fabricantes dentro de los plazos establecidos, y recomienda a todas las organizaciones adoptar un enfoque inmediato basado en el riesgo (risk-based). Las medidas aconsejadas incluyen:

  • Verificar de inmediato la versión en uso de FortiOS y Arista VeloCloud Orchestrator.
  • Aplicar las correcciones oficiales publicadas por Fortinet y Arista respectivamente, consultando los boletines de seguridad correspondientes.
  • En ausencia de parches, considerar el aislamiento de los dispositivos expuestos o la aplicación de controles de red restrictivos.
  • Supervisar los registros y flujos para detectar posibles intentos de explotación, utilizando los indicadores de compromiso (IoC) compartidos por los fabricantes o por la propia CISA.

FAQ

1. ¿Qué es el catálogo Known Exploited Vulnerabilities (KEV)? El catálogo KEV es una lista pública gestionada por CISA que recoge las vulnerabilidades para las cuales existe evidencia de explotación activa en ataques reales. Su función es proporcionar una referencia prioritaria para la corrección, especialmente para las agencias gubernamentales de EE.UU. sujetas a obligaciones normativas como la BOD 26-04.

2. La CVE-2025-68686 tiene el año 2025 en su identificador: ¿significa que era conocida desde hace tiempo? El año en el identificador CVE forma parte del nombre y no siempre refleja el año de descubrimiento o corrección; puede indicar el año de asignación inicial del código. En este caso, CISA no ha proporcionado detalles sobre el historial de la vulnerabilidad, pero la inclusión en el KEV solo se produce tras la detección de exploits activos, independientemente de la antigüedad de la falla.

3. ¿Qué debe hacer una organización que utiliza VeloCloud pero aún no ha recibido notificaciones del fabricante? El boletín de CISA confirma que los fabricantes han puesto a disposición las indicaciones de mitigación. Por tanto, es necesario contactar inmediatamente con el soporte de Arista, verificar la versión del orquestador y aplicar los parches según los procedimientos oficiales. Mientras tanto, se recomienda limitar la exposición de red restringiendo el acceso administrativo únicamente a las redes de confianza y habilitando registros detallados.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosCISAvulnerabilidades FortiOSArista VeloCloudCVE-2025-68686CVE-2026-16812ciberseguridadcatálogo KEVinyección de comandos
Volver al inicio