Fortinet corregge falle critiche in FortiWeb e FortiManager
Vulnerabilidades

Imagen ilustrativa generada con IA

Fortinet corrige vulnerabilidades críticas en FortiWeb y FortiManager

Fortinet ha publicado actualizaciones de seguridad para ocho vulnerabilidades distribuidas entre FortiWeb, FortiManager, FortiClientWindows, FortiOS y

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Actualizaciones para ocho vulnerabilidades

Fortinet ha publicado actualizaciones de seguridad para ocho vulnerabilidades distribuidas entre FortiWeb, FortiManager, FortiClientWindows, FortiOS y FortiSIEM. El anuncio se detectó el 13 de agosto de 2026.

Las cuatro fallas descritas con mayor detalle afectan a la autenticación, la elusión de controles de acceso, la gestión de memoria y la exposición a ataques de denegación de servicio. No existen indicios de explotación activa en la naturaleza.

Las vulnerabilidades más graves afectan a FortiWeb y FortiManager, dos componentes que suelen ocupar posiciones estratégicas: el primero protege aplicaciones web, mientras que el segundo centraliza la gestión de dispositivos FortiGate.

FortiWeb: acceso administrativo con credenciales arbitrarias

La vulnerabilidad CVE-2026-26035 tiene una puntuación CVSS de 9.8 y está clasificada como CWE-287, es decir, autenticación incorrecta. El vector es:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Un atacante remoto no autenticado puede acceder a la GUI o la CLI de FortiWeb utilizando cualquier nombre de usuario y contraseña. El impacto potencial afecta a la confidencialidad, la integridad y la disponibilidad del sistema.

Sin embargo, el ataque depende de una configuración no predeterminada. La opción wildcard debe estar habilitada para las cuentas administrativas. En este escenario, FortiWeb puede asociar cualquier nombre de usuario recibido de un servidor remoto con la cuenta Remote User.

Si existe un grupo en el área Admin User Group, el dispositivo también comprueba la correspondencia entre el grupo del usuario remoto y el configurado en User > User Group > Admin Group. Esta lógica, diseñada para simplificar la gestión de usuarios remotos, puede convertirse en una vía de acceso administrativo no autorizado.

Las versiones vulnerables son:

  • FortiWeb 8.0.0–8.0.2
  • FortiWeb 7.6.0–7.6.6
  • FortiWeb 7.4.0–7.4.11
  • FortiWeb 7.2.0–7.2.12
  • FortiWeb 7.0.0–7.0.12

Fortinet ha corregido el problema en:

  • FortiWeb 8.0.3
  • FortiWeb 7.6.7
  • FortiWeb 7.4.12
  • FortiWeb 7.2.13

El material disponible no indica una versión correctiva para la rama FortiWeb 7.0.x. Quienes no puedan actualizar de inmediato deben deshabilitar la opción wildcard para las cuentas administrativas.

FortiManager: posible suplantación de dispositivos FortiGate

La segunda vulnerabilidad relevante es CVE-2026-70468, clasificada como CWE-288, es decir, elusión de la autenticación mediante una ruta o canal alternativo. Su puntuación es CVSS de 8.1, con el siguiente vector:

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

La vulnerabilidad afecta tanto a FortiManager como a FortiManager Cloud:

  • FortiManager 7.6.1
  • FortiManager 7.4.3–7.4.5
  • FortiManager 7.2.5–7.2.9
  • FortiManager Cloud 7.6.1
  • FortiManager Cloud 7.4.3–7.4.5
  • FortiManager Cloud 7.2.3–7.2.9

La descripción técnica disponible habla de una elusión de la autenticación y de un acceso indebido a los controles de autorización. Sin embargo, no aclara el vector específico del ataque y todavía contiene un marcador de posición en la sección dedicada a la ruta utilizada.

Según la descripción operativa, un atacante remoto puede suplantar un dispositivo FortiGate gestionado por FortiManager. La explotación requiere habilitar una opción específica de la CLI y disponer de un certificado válido.

Estos requisitos aumentan la complejidad del ataque, reflejada en el parámetro AC:H del vector CVSS, pero no eliminan el riesgo para las infraestructuras que utilizan la gestión centralizada. Una identidad de dispositivo falsificada podría alterar las operaciones administrativas o las relaciones de confianza entre componentes.

No se han indicado las versiones correctivas para FortiManager y FortiManager Cloud. Por tanto, los administradores deben consultar los avisos PSIRT de Fortinet y, mientras tanto, revisar la opción de CLI requerida, los certificados válidos y los registros de dispositivos.

FortiClientWindows y Apache: dos riesgos diferentes

La vulnerabilidad CVE-2026-70465 afecta a FortiClientWindows y está clasificada como CWE-120, un desbordamiento de búfer provocado por la copia de datos sin comprobar adecuadamente el tamaño de la entrada. Su puntuación es CVSS de 8.1:

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Las versiones afectadas son:

  • FortiClientWindows 7.4.0–7.4.3
  • FortiClientWindows 7.2.0–7.2.11

Un atacante no autenticado que pueda modificar o construir las respuestas DNS destinadas al sistema puede enviar paquetes especialmente diseñados. El resultado podría ser la ejecución de código arbitrario en el host.

El vector requiere una alta complejidad de ataque, pero no autenticación ni interacción del usuario. No se indican las versiones corregidas ni un procedimiento de mitigación temporal.

El aviso también incluye CVE-2026-49975, asociada al ataque HTTP/2 Bomb contra Apache HTTP Server. La vulnerabilidad tiene una puntuación CVSS de 7.5:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

Está clasificada como CWE-789 y CWE-409. El problema afecta a una asignación excesiva de memoria en el módulo mod_http y puede provocar una denegación de servicio mediante solicitudes HTTP maliciosas.

NVD indica como afectados:

  • Apache HTTP Server anterior a la versión 2.4.68
  • Debian Linux 11.0

La descripción también especifica el intervalo Apache HTTP Server 2.4.17–2.4.67. No se indican una versión correctiva, una mitigación ni un plazo de actualización.

Los demás productos y el contexto de KEV

Fortinet también ha corregido vulnerabilidades de gravedad media y baja en FortiWeb WAF, FortiOS y FortiSIEM. Para estos defectos no se proporcionan identificadores CVE, versiones afectadas ni versiones corregidas.

Las cuatro CVE descritas no figuran en el catálogo Known Exploited Vulnerabilities de CISA, ni tienen asociado un plazo de CISA. No obstante, la ausencia de exploits conocidos en la naturaleza no sustituye la verificación de las actualizaciones: FortiWeb puede exponer directamente interfaces administrativas y FortiManager controla infraestructuras distribuidas.

En los últimos 90 días, el catálogo KEV también incorporó CVE-2026-34486, el 4 de agosto de 2026, y CVE-2022-0492, el 2 de junio de 2026, para los mismos proveedores Debian y Apache mencionados en el contexto del aviso. Estas incorporaciones no demuestran la explotación de las nuevas vulnerabilidades, pero muestran que componentes del mismo ecosistema pueden ser objeto de actividad ofensiva.

Qué deben comprobar los administradores

La prioridad inmediata es actualizar FortiWeb, como mínimo, a las versiones 8.0.3, 7.6.7, 7.4.12 o 7.2.13, según la rama instalada. Si la actualización debe posponerse, debe deshabilitarse la opción wildcard de las cuentas administrativas.

En FortiManager es necesario comprobar la configuración de CLI requerida por la vulnerabilidad, los certificados válidos y las asociaciones entre los dispositivos FortiGate y la plataforma de gestión. También conviene revisar posibles registros o actividades administrativas anómalas.

Los sistemas FortiClientWindows deben actualizarse conforme a las versiones corregidas publicadas por Fortinet. En Apache HTTP Server y Debian deben aplicarse las actualizaciones indicadas por sus respectivos mantenedores, ya que el material disponible no especifica las versiones corregidas.

Por último, los equipos de seguridad deberían revisar:

  • registros de autenticación y acceso a la GUI o la CLI de FortiWeb;
  • asociaciones entre usuarios remotos y grupos administrativos;
  • registros y suplantaciones de dispositivos FortiGate;
  • anomalías en las respuestas DNS recibidas por los endpoints Windows;
  • solicitudes HTTP anómalas y picos de consumo de memoria en los servidores Apache.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosfortinetcorrigevulnerabilidadescríticasfortiwebfortimanager
Volver al inicio