FortiSandbox crítico bajo ataque: CISA ordena parcheo urgente
Dos vulnerabilidades de inyección de comandos con CVSS 9.1 están siendo explotadas activamente, según la agencia de ciberseguridad de EE.UU.
20 de julio de 2026 · 3 min de lectura
¿Qué ha ocurrido?
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE.UU. (CISA) ha añadido dos vulnerabilidades críticas en FortiSandbox a su catálogo Known Exploited Vulnerabilities (KEV), lo que indica que están siendo explotadas activamente. Se trata de CVE-2026-39808 y CVE-2026-25089, ambas con una puntuación CVSS de 9.1. Estas fallas de inyección de comandos del sistema operativo permiten a atacantes no autenticados ejecutar comandos arbitrarios a través de solicitudes HTTP especialmente diseñadas, sin necesidad de credenciales ni interacción del usuario. La inclusión en el catálogo KEV implica que CISA tiene evidencia de explotación activa, aunque no suele atribuir ataques ni revelar su alcance. Fortinet, por su parte, no ha confirmado explotación activa ni ha actualizado sus avisos de seguridad para marcar estas vulnerabilidades como explotadas.
¿Por qué es importante?
FortiSandbox es una solución de sandboxing ampliamente desplegada en entornos empresariales y gubernamentales para analizar y detectar malware. Su compromiso podría permitir a los atacantes evadir la detección de amenazas, acceder a redes internas y ejecutar código malicioso. La explotación de estas vulnerabilidades podría llevar a un control total del dispositivo, exponiendo datos sensibles y permitiendo movimientos laterales dentro de la red. La inclusión en el catálogo KEV de CISA implica que las agencias federales civiles deben parchear dentro de los plazos establecidos por la Directiva Operativa Vinculante 26-04 o desconectar los sistemas vulnerables. Aunque la directiva solo es vinculante para entidades federales, se recomienda a todas las organizaciones priorizar esta actualización. Este evento recuerda a incidentes anteriores como la explotación de vulnerabilidades en FortiOS (CVE-2018-13379) que afectó a decenas de miles de dispositivos, o la reciente campaña de ransomware que aprovechó fallas en FortiGate. La diferencia aquí es que FortiSandbox es una solución de seguridad, por lo que su compromiso es particularmente grave, ya que los atacantes pueden cegar las defensas de la organización.
Detalles técnicos
Fortinet lanzó parches para CVE-2026-39808 en abril y para CVE-2026-25089 en junio de 2026, advirtiendo en sus avisos que la explotación exitosa podría llevar a la ejecución remota de código mediante ataques de baja complejidad. Sin embargo, la firma de seguridad Defused ha informado haber observado intentos de explotación contra ambas fallas esta misma semana, junto con otra vulnerabilidad de FortiSandbox, CVE-2026-39813. Curiosamente, el exploit dirigido a CVE-2026-25089 ha sido descrito como 'vibecoded' y probablemente defectuoso, sin que se haya visto un exploit público funcional hasta ahora. Esto sugiere que los atacantes están experimentando, y que podría surgir un exploit funcional en cualquier momento. Las vulnerabilidades afectan a FortiSandbox, FortiSandbox Cloud y FortiSandbox PaaS, lo que amplía la superficie de ataque. La puntuación CVSS de 9.1 indica una criticidad alta, y la ausencia de requisitos de autenticación hace que estas fallas sean especialmente atractivas para los atacantes.
Consecuencias y recomendaciones
Las organizaciones que utilizan FortiSandbox deben aplicar los parches disponibles de inmediato. Además, se debe monitorear la actividad sospechosa en los sistemas, como conexiones entrantes inusuales o ejecución de comandos no autorizados. La segmentación de red puede limitar el impacto potencial, y se recomienda revisar los registros de auditoría en busca de indicios de compromiso. CISA también ha añadido al catálogo KEV una vulnerabilidad crítica en Microsoft SharePoint Server (CVE-2026-58644), con una puntuación CVSS de 9.8, que permite a atacantes autenticados con privilegios de propietario del sitio ejecutar código arbitrario de forma remota. Microsoft advirtió que esta vulnerabilidad puede explotarse a través de internet con relativo poco esfuerzo, lo que la convierte en una prioridad de parcheo. La combinación de estas amenazas subraya la importancia de mantener un programa de gestión de vulnerabilidades robusto y de responder rápidamente a las alertas de ciberseguridad.
La explotación activa de estas vulnerabilidades subraya la importancia de mantener los sistemas actualizados y de contar con procesos de respuesta rápida ante alertas de ciberseguridad. En un panorama donde los atacantes aprovechan cada vez más las fallas conocidas, la velocidad de parcheo es un factor crítico para la defensa.
Puntos clave
- CISA añade dos fallos críticos de FortiSandbox a su catálogo de vulnerabilidades explotadas activamente.
- Las vulnerabilidades CVE-2026-39808 y CVE-2026-25089 tienen CVSS 9.1 y permiten ejecución remota de código sin autenticación.
- Fortinet lanzó parches en abril y junio; se insta a aplicarlos de inmediato.
- La firma Defused reportó intentos de explotación, aunque uno de los exploits parece defectuoso.
- Las agencias federales de EE.UU. deben parchear según la directiva BOD 26-04.
Preguntas frecuentes
¿Qué productos de Fortinet están afectados?
Las vulnerabilidades afectan a FortiSandbox, FortiSandbox Cloud y FortiSandbox PaaS.
¿Qué pueden hacer los atacantes si explotan estas vulnerabilidades?
Pueden ejecutar comandos arbitrarios en el sistema vulnerable, lo que podría llevar a la ejecución remota de código, acceso no autorizado y compromiso de la red.
¿Hay parches disponibles?
Sí, Fortinet lanzó parches para CVE-2026-39808 en abril y para CVE-2026-25089 en junio de 2026.
¿Deben preocuparse las empresas que no son agencias federales?
Sí, cualquier organización que utilice FortiSandbox debe aplicar los parches lo antes posible, ya que la explotación activa representa un riesgo significativo.
Fuentes utilizadas
Sigue leyendo
Comentarios
Sé el primero en comentar.