Imagen ilustrativa generada con IA
Fortinet corrige fallos críticos de autenticación en FortiMonitorOnSight y una extensión de Chrome
Fortinet corrige 10 vulnerabilidades, con fallos críticos en FortiMonitorOnSight y su extensión de Chrome que permiten eludir la autenticación.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Fortinet ha publicado actualizaciones de seguridad para 10 vulnerabilidades en su cartera de productos, incluidos dos fallos críticos que atacantes remotos pueden explotar sin autenticación.
Los problemas más urgentes afectan al portal web de FortiMonitorOnSight y a la extensión Fortinet Privileged Access Agent para Google Chrome. El primero puede exponer funciones protegidas del portal mediante JSON Web Tokens falsificados o reutilizados, mientras que el segundo puede permitir que un sitio web malicioso convierta el navegador de la víctima en un proxy de tráfico.
La compañía no ha encontrado indicios de explotación activa. Las vulnerabilidades se divulgaron como parte del boletín de seguridad del martes de Fortinet y se notificaron el 9 de septiembre de 2026.
Los JWT falsificados o reutilizados pueden eludir la autenticación de FortiMonitorOnSight
Identificada como CVE-2026-84390, la vulnerabilidad de FortiMonitorOnSight tiene una puntuación CVSS de 9,6. Fortinet describe el fallo subyacente como una exposición de información confidencial en el código fuente del portal web.
Un atacante remoto no necesita disponer de una cuenta para explotarlo. Al enviar un JSON Web Token falsificado o reutilizar un token que la aplicación acepte, el atacante podría eludir los controles de autenticación del portal.
Los JWT suelen contener afirmaciones firmadas que identifican a un usuario y determinan a qué recursos puede acceder. Su seguridad depende de verificar correctamente la firma, proteger el material utilizado para firmar y aplicar controles que impidan aceptar tokens caducados o utilizados previamente. En este caso, la información expuesta puede facilitar la creación o reutilización de un token capaz de superar las comprobaciones del portal.
Una explotación exitosa podría proporcionar acceso no autorizado a funciones protegidas del portal. La información disponible no especifica si los atacantes podrían obtener privilegios administrativos, modificar configuraciones de monitorización o acceder a sistemas gestionados a través del portal.
Fortinet no ha divulgado las versiones afectadas ni las versiones corregidas de FortiMonitorOnSight. Por tanto, los administradores deben consultar el aviso PSIRT específico del producto antes de determinar si una instalación está expuesta.
Un fallo en la extensión de Chrome puede convertir el tráfico del navegador de la víctima en tráfico proxy
La segunda vulnerabilidad crítica, CVE-2026-84388, afecta a la extensión Fortinet Privileged Access Agent para Chrome y tiene una puntuación CVSS de 9,1.
El problema se debe a una autenticación incorrecta entre los componentes implicados en las operaciones de acceso privilegiado. La explotación comienza cuando un usuario que tiene instalada la extensión afectada visita un sitio web controlado por un atacante. El atacante puede operar de forma remota y no necesita autenticarse previamente en la infraestructura de Fortinet.
Un ataque exitoso podría hacer que el tráfico del navegador de la víctima se canalizara a través de una ruta controlada por el atacante. Esto puede permitir observar el tráfico, interferir en las solicitudes o manipular los datos que pasan por el navegador, en función de los controles de seguridad existentes y de los límites de cifrado.
La corrección requiere actualizar ambos extremos de la integración:
- Actualizar FortiPAM a la versión 1.9.1 o 1.8.4.
- Actualizar la extensión Fortinet Privileged Access Agent para Chrome a la versión 8.0.1.123 o posterior.
Actualizar solo FortiPAM o solo la extensión del navegador no es suficiente. Las organizaciones deben verificar ambas versiones y no confiar únicamente en el estado de las actualizaciones del servidor centralizado.
Los entornos de Chrome administrados pueden utilizar el inventario de gestión del navegador para identificar instalaciones obsoletas de la extensión. Los equipos de seguridad también deben comprobar si las actualizaciones automáticas de extensiones están activadas y si los usuarios pueden conservar copias instaladas localmente o no gestionadas.
Los fallos de FortiSandbox y Agentless ZTNA tienen un impacto grave
Fortinet también ha corregido dos vulnerabilidades importantes en FortiSandbox y en los portales Agentless ZTNA proporcionados por FortiOS y FortiProxy.
CVE-2026-26084 afecta a FortiSandbox y podría exponer información confidencial. Tiene una puntuación CVSS 3.1 de 9,9, con el siguiente vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:H
El vector indica que la explotación es accesible a través de la red, requiere una complejidad de ataque baja y no necesita privilegios ni interacción del usuario. El alcance cambia, lo que significa que la explotación puede afectar a una autoridad de seguridad distinta del componente vulnerable. El impacto evaluado incluye una vulneración limitada de la confidencialidad y la integridad, pero un impacto elevado en la disponibilidad.
Aunque la vulnerabilidad se incluyó entre las correcciones de alta gravedad de Fortinet, su puntuación CVSS se sitúa dentro del rango crítico según la escala de clasificación CVSS 3.1. No se han divulgado las versiones afectadas ni las versiones corregidas de FortiSandbox.
El otro problema, CVE-2026-84393, afecta al portal Agentless ZTNA de FortiOS y FortiProxy. Podría permitir ataques de intermediario y tiene una puntuación CVSS de 8,1:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
El fallo puede explotarse de forma remota y no requiere privilegios ni interacción del usuario, aunque su explotación tiene una complejidad elevada. Un ataque exitoso podría tener un impacto alto en la confidencialidad, la integridad y la disponibilidad.
Una situación de ataque de intermediario en un portal ZTNA es especialmente relevante porque el portal media en el acceso entre los usuarios y las aplicaciones protegidas. La información disponible no permite determinar qué tráfico o pasos de autenticación podrían interceptarse ni identifica las condiciones necesarias para alcanzar la posición de red requerida.
No se ha proporcionado información sobre las versiones corregidas de CVE-2026-26084 ni CVE-2026-84393.
Seis fallos adicionales afectan a la cartera de seguridad de Fortinet
Las vulnerabilidades restantes, de gravedad media y baja, afectan a un amplio conjunto de productos empresariales:
- FortiManager
- FortiAnalyzer
- FortiSandbox
- FortiSOAR
- FortiClient for Windows
- FortiSIEM
- FortiOS
- FortiProxy
- FortiPAM
Según el producto y el tipo de fallo, la explotación podría eludir flujos de aprobación, ejecutar código arbitrario, inyectar mensajes de difusión, redirigir a los usuarios a sitios web elegidos por el atacante o provocar condiciones de denegación de servicio.
Entre los posibles resultados también se incluyen la terminación de procesos y los bloqueos del demonio httpsd. En los dispositivos Fortinet, un fallo de httpsd puede interrumpir la gestión basada en web u otro servicio que dependa de ese demonio, aunque el dispositivo subyacente siga operativo.
La información disponible no incluye los identificadores CVE individuales, las versiones afectadas ni las versiones corregidas de estos fallos adicionales. Los administradores necesitarán consultar los avisos PSIRT de Fortinet para relacionar cada vulnerabilidad con las compilaciones de producto instaladas.
Los equipos de defensa deben priorizar los portales expuestos y las actualizaciones coordinadas
Las instancias de FortiMonitorOnSight accesibles desde Internet deben recibir atención inmediata, ya que CVE-2026-84390 puede explotarse de forma remota sin credenciales. Hasta confirmar e instalar las versiones corregidas pertinentes, los equipos de defensa deben reducir la exposición innecesaria mediante controles de acceso de red u otras restricciones administrativas existentes.
Los clientes de FortiPAM deben tratar las actualizaciones del servidor y de la extensión de Chrome como un único cambio. Los equipos de despliegue deben confirmar que FortiPAM ejecuta la versión 1.9.1 o 1.8.4 y que todas las extensiones gestionadas se han actualizado a la versión 8.0.1.123 o posterior.
Las prioridades de monitorización incluyen:
- Autenticaciones exitosas asociadas a JWT inusuales o detectados anteriormente.
- Uso repetido de tokens desde distintas direcciones, sesiones o agentes de usuario.
- Configuraciones de proxy del navegador inesperadas o cambios inexplicables en las rutas del tráfico.
- Conexiones sospechosas que se produzcan después de visitar sitios web no confiables.
- Indicadores de interceptación relacionados con sesiones Agentless ZTNA.
- Accesos inusuales a información confidencial de FortiSandbox.
- Bloqueos de
httpsd, terminación de procesos o interrupciones inexplicables de servicios.
Fortinet no ha informado de explotación activa de ninguna de las 10 vulnerabilidades. Tampoco se ha comunicado la inclusión de estos problemas en el catálogo de vulnerabilidades explotadas conocidas de CISA, ni un plazo de corrección asociado o una designación de uso por parte de grupos de ransomware.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-26084Crítica9.9A improper access control vulnerability in Fortinet FortiSandbox 5.0.0 through 5.0.5, FortiSandbox 4.4.0 through 4.4.8, FortiSandbox Cloud 5.0.4 through 5.0.5, FortiSandbox PaaS 5.0.4 through 5.0.5 may allow attacker to access sensitive information via crafted HTTP requests.
- CVE-2026-84393Alta8.1A improper validation of certificate with host mismatch vulnerability in Fortinet FortiOS 7.6.1 through 7.6.6, FortiProxy 7.6.2 through 7.6.6 may allow attacker to information disclosure via <insert attack vector here>
