Imagen ilustrativa generada con IA
Fortinet corrige vulnerabilidades críticas en FortiWeb y FortiManager
Fortinet ha publicado actualizaciones de seguridad para ocho vulnerabilidades distribuidas entre FortiWeb, FortiManager, FortiClientWindows, FortiOS y
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Actualizaciones para ocho vulnerabilidades
Fortinet ha publicado actualizaciones de seguridad para ocho vulnerabilidades distribuidas entre FortiWeb, FortiManager, FortiClientWindows, FortiOS y FortiSIEM. El anuncio se detectó el 13 de agosto de 2026.
Las cuatro fallas descritas con mayor detalle afectan a la autenticación, la elusión de controles de acceso, la gestión de memoria y la exposición a ataques de denegación de servicio. No existen indicios de explotación activa en la naturaleza.
Las vulnerabilidades más graves afectan a FortiWeb y FortiManager, dos componentes que suelen ocupar posiciones estratégicas: el primero protege aplicaciones web, mientras que el segundo centraliza la gestión de dispositivos FortiGate.
FortiWeb: acceso administrativo con credenciales arbitrarias
La vulnerabilidad CVE-2026-26035 tiene una puntuación CVSS de 9.8 y está clasificada como CWE-287, es decir, autenticación incorrecta. El vector es:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Un atacante remoto no autenticado puede acceder a la GUI o la CLI de FortiWeb utilizando cualquier nombre de usuario y contraseña. El impacto potencial afecta a la confidencialidad, la integridad y la disponibilidad del sistema.
Sin embargo, el ataque depende de una configuración no predeterminada. La opción wildcard debe estar habilitada para las cuentas administrativas. En este escenario, FortiWeb puede asociar cualquier nombre de usuario recibido de un servidor remoto con la cuenta Remote User.
Si existe un grupo en el área Admin User Group, el dispositivo también comprueba la correspondencia entre el grupo del usuario remoto y el configurado en User > User Group > Admin Group. Esta lógica, diseñada para simplificar la gestión de usuarios remotos, puede convertirse en una vía de acceso administrativo no autorizado.
Las versiones vulnerables son:
- FortiWeb 8.0.0–8.0.2
- FortiWeb 7.6.0–7.6.6
- FortiWeb 7.4.0–7.4.11
- FortiWeb 7.2.0–7.2.12
- FortiWeb 7.0.0–7.0.12
Fortinet ha corregido el problema en:
- FortiWeb 8.0.3
- FortiWeb 7.6.7
- FortiWeb 7.4.12
- FortiWeb 7.2.13
El material disponible no indica una versión correctiva para la rama FortiWeb 7.0.x. Quienes no puedan actualizar de inmediato deben deshabilitar la opción wildcard para las cuentas administrativas.
FortiManager: posible suplantación de dispositivos FortiGate
La segunda vulnerabilidad relevante es CVE-2026-70468, clasificada como CWE-288, es decir, elusión de la autenticación mediante una ruta o canal alternativo. Su puntuación es CVSS de 8.1, con el siguiente vector:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
La vulnerabilidad afecta tanto a FortiManager como a FortiManager Cloud:
- FortiManager 7.6.1
- FortiManager 7.4.3–7.4.5
- FortiManager 7.2.5–7.2.9
- FortiManager Cloud 7.6.1
- FortiManager Cloud 7.4.3–7.4.5
- FortiManager Cloud 7.2.3–7.2.9
La descripción técnica disponible habla de una elusión de la autenticación y de un acceso indebido a los controles de autorización. Sin embargo, no aclara el vector específico del ataque y todavía contiene un marcador de posición en la sección dedicada a la ruta utilizada.
Según la descripción operativa, un atacante remoto puede suplantar un dispositivo FortiGate gestionado por FortiManager. La explotación requiere habilitar una opción específica de la CLI y disponer de un certificado válido.
Estos requisitos aumentan la complejidad del ataque, reflejada en el parámetro AC:H del vector CVSS, pero no eliminan el riesgo para las infraestructuras que utilizan la gestión centralizada. Una identidad de dispositivo falsificada podría alterar las operaciones administrativas o las relaciones de confianza entre componentes.
No se han indicado las versiones correctivas para FortiManager y FortiManager Cloud. Por tanto, los administradores deben consultar los avisos PSIRT de Fortinet y, mientras tanto, revisar la opción de CLI requerida, los certificados válidos y los registros de dispositivos.
FortiClientWindows y Apache: dos riesgos diferentes
La vulnerabilidad CVE-2026-70465 afecta a FortiClientWindows y está clasificada como CWE-120, un desbordamiento de búfer provocado por la copia de datos sin comprobar adecuadamente el tamaño de la entrada. Su puntuación es CVSS de 8.1:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Las versiones afectadas son:
- FortiClientWindows 7.4.0–7.4.3
- FortiClientWindows 7.2.0–7.2.11
Un atacante no autenticado que pueda modificar o construir las respuestas DNS destinadas al sistema puede enviar paquetes especialmente diseñados. El resultado podría ser la ejecución de código arbitrario en el host.
El vector requiere una alta complejidad de ataque, pero no autenticación ni interacción del usuario. No se indican las versiones corregidas ni un procedimiento de mitigación temporal.
El aviso también incluye CVE-2026-49975, asociada al ataque HTTP/2 Bomb contra Apache HTTP Server. La vulnerabilidad tiene una puntuación CVSS de 7.5:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Está clasificada como CWE-789 y CWE-409. El problema afecta a una asignación excesiva de memoria en el módulo mod_http y puede provocar una denegación de servicio mediante solicitudes HTTP maliciosas.
NVD indica como afectados:
- Apache HTTP Server anterior a la versión 2.4.68
- Debian Linux 11.0
La descripción también especifica el intervalo Apache HTTP Server 2.4.17–2.4.67. No se indican una versión correctiva, una mitigación ni un plazo de actualización.
Los demás productos y el contexto de KEV
Fortinet también ha corregido vulnerabilidades de gravedad media y baja en FortiWeb WAF, FortiOS y FortiSIEM. Para estos defectos no se proporcionan identificadores CVE, versiones afectadas ni versiones corregidas.
Las cuatro CVE descritas no figuran en el catálogo Known Exploited Vulnerabilities de CISA, ni tienen asociado un plazo de CISA. No obstante, la ausencia de exploits conocidos en la naturaleza no sustituye la verificación de las actualizaciones: FortiWeb puede exponer directamente interfaces administrativas y FortiManager controla infraestructuras distribuidas.
En los últimos 90 días, el catálogo KEV también incorporó CVE-2026-34486, el 4 de agosto de 2026, y CVE-2022-0492, el 2 de junio de 2026, para los mismos proveedores Debian y Apache mencionados en el contexto del aviso. Estas incorporaciones no demuestran la explotación de las nuevas vulnerabilidades, pero muestran que componentes del mismo ecosistema pueden ser objeto de actividad ofensiva.
Qué deben comprobar los administradores
La prioridad inmediata es actualizar FortiWeb, como mínimo, a las versiones 8.0.3, 7.6.7, 7.4.12 o 7.2.13, según la rama instalada. Si la actualización debe posponerse, debe deshabilitarse la opción wildcard de las cuentas administrativas.
En FortiManager es necesario comprobar la configuración de CLI requerida por la vulnerabilidad, los certificados válidos y las asociaciones entre los dispositivos FortiGate y la plataforma de gestión. También conviene revisar posibles registros o actividades administrativas anómalas.
Los sistemas FortiClientWindows deben actualizarse conforme a las versiones corregidas publicadas por Fortinet. En Apache HTTP Server y Debian deben aplicarse las actualizaciones indicadas por sus respectivos mantenedores, ya que el material disponible no especifica las versiones corregidas.
Por último, los equipos de seguridad deberían revisar:
- registros de autenticación y acceso a la GUI o la CLI de FortiWeb;
- asociaciones entre usuarios remotos y grupos administrativos;
- registros y suplantaciones de dispositivos FortiGate;
- anomalías en las respuestas DNS recibidas por los endpoints Windows;
- solicitudes HTTP anómalas y picos de consumo de memoria en los servidores Apache.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-26035CRITICAL9.8An Improper Authentication vulnerability [CWE-287] vulnerability in Fortinet FortiWeb 8.0.0 through 8.0.2, FortiWeb 7.6.0 through 7.6.6, FortiWeb 7.4.0 through 7.4.11, FortiWeb 7.2.0 through 7.2.12, FortiWeb 7.0.0 through 7.0.12 may allow a remote unauthenticated attacker to login into the Fortiweb
- CVE-2026-70465HIGH8.1A buffer copy without checking size of input ('classic buffer overflow') vulnerability in Fortinet FortiClientWindows 7.4.0 through 7.4.3, FortiClientWindows 7.2.0 through 7.2.11 may allow an unauthenticated attacker in a position to alter or craft DNS responses to the targeted host to execute arbit
- CVE-2026-70468HIGH8.1A authentication bypass using an alternate path or channel vulnerability in Fortinet FortiManager 7.6.1, FortiManager 7.4.3 through 7.4.5, FortiManager 7.2.5 through 7.2.9, FortiManager Cloud 7.6.1, FortiManager Cloud 7.4.3 through 7.4.5, FortiManager Cloud 7.2.5 through 7.2.9 may allow attacker to
- CVE-2022-0492HIGH7.8A vulnerability was found in the Linux kernel’s cgroup_release_agent_write in the kernel/cgroup/cgroup-v1.c function. This flaw, under certain circumstances, allows the use of the cgroups v1 release_agent feature to escalate privileges and bypass the namespace isolation unexpectedly.
- CVE-2026-34486HIGH7.5Missing Encryption of Sensitive Data vulnerability in Apache Tomcat due to the fix for CVE-2026-29146 allowing the bypass of the EncryptInterceptor. This issue affects Apache Tomcat: 11.0.20, 10.1.53, 9.0.116. Users are recommended to upgrade to version 11.0.21, 10.1.54 or 9.0.117, which fix the i
- CVE-2026-49975HIGH7.5Memory Allocation with Excessive Size Value vulnerability in Apache HTTP Server's mod_http leads to denial of service via malicious HTTP requests. This issue affects Apache HTTP Server: from 2.4.17 through 2.4.67.
