Fortinet corrige fallas de autenticación y ejecución remota en FortiWeb, FortiManager, FortiOS y FortiClient
Fortinet corrige fallas de autenticación y ejecución remota en FortiWeb, FortiManager, FortiOS y FortiClient
Los avisos de agosto de Fortinet corrigen seis CVE con impactos que incluyen bypass de autenticación, ejecución remota de código, elevación de privilegios, suplantación y denegación de servicio.
Paquete de correcciones de agosto
Fortinet publicó el 12 de agosto varios avisos para CVE-2026-26035, CVE-2026-70465, CVE-2026-70466, CVE-2026-70468, CVE-2026-71407 y CVE-2026-71408. Los productos afectados incluyen ramas de FortiClient para Windows, FortiManager, FortiManager Cloud, FortiOS y FortiWeb.
Los impactos varían entre ejecución remota de código, denegación de servicio, elevación de privilegios, bypass de autenticación y suplantación. No se encontró confirmación oficial de explotación activa al momento de redactar.
FortiManager requiere atención prioritaria
CVE-2026-70468 afecta FortiManager y FortiManager Cloud y puede permitir que un atacante remoto no autenticado eluda controles de autenticación. El aviso FG-IR-26-160 asigna una puntuación CVSS de 8,1.
- FortiManager 7.2 debe actualizarse a 7.2.10 o posterior.
- FortiManager 7.4 debe actualizarse a 7.4.6 o posterior.
- FortiManager 7.6 debe actualizarse a 7.6.2 o posterior.
Plan de actualización y verificación
Los equipos deben contrastar su inventario con cada aviso PSIRT porque las versiones corregidas dependen del producto y la rama. Antes de actualizar, conviene respaldar configuraciones; después, verificar servicios administrativos, registros y cuentas privilegiadas.
- Priorizar equipos de administración y seguridad expuestos a redes no confiables.
- Restringir interfaces de gestión mediante ACL, VPN y redes dedicadas.
- Buscar accesos administrativos fallidos o exitosos fuera de patrón.
- Aplicar las versiones indicadas en los avisos oficiales, no solo reglas de detección.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1GovCERT Hong Kong ↗oficial
- 2HKCERT ↗oficial
- 3Fortinet FG-IR-26-160 ↗fabricante
- 4Fortinet PSIRT ↗fabricante
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista