Mastodon Mastodon Mastodon Mastodon

Fortinet revela una vulnerabilidad en FortiSandbox: acceso no autenticado a información confidencial

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Fortinet ha publicado el aviso de seguridad FG-IR-26-166, que describe una vulnerabilidad de control de acceso inapropiado (CWE-284) en la interfaz web de los productos FortiSandbox, FortiSandbox Cloud y FortiSandbox PaaS. Según el aviso del proveedor, la vulnerabilidad ha recibido una puntuación CVSSv3 de 8.9 (criticidad alta) y permite que un atacante no autenticado obtenga acceso a información confidencial mediante solicitudes HTTP especialmente diseñadas. Se recomienda a las organizaciones que utilicen los productos afectados que comprueben de inmediato la accesibilidad de la interfaz web de FortiSandbox desde redes no confiables y que consulten el texto completo del aviso de Fortinet para obtener información sobre las versiones afectadas y las actualizaciones.

Detalles técnicos de la vulnerabilidad

El aviso de Fortinet clasifica el problema como una vulnerabilidad de control de acceso inapropiado (Improper Access Control, CWE-284). Los productos afectados son:

  • FortiSandbox (on-premise)
  • FortiSandbox Cloud
  • FortiSandbox PaaS

El componente vulnerable es la interfaz web de administración (WEB UI) de los productos mencionados. El vector de ataque consiste en el envío de solicitudes HTTP especialmente diseñadas, sin que se requiera autenticación para la explotación. El resultado es el acceso a información confidencial.

Conviene prestar atención a la discrepancia entre el título del aviso y su contenido. El título —«Unauthenticated Control of NAT Rules Leading to Exposure of Sensitive Information»— menciona el control no autenticado de reglas NAT, mientras que el cuerpo del aviso describe únicamente un control de acceso inapropiado y la filtración de datos, sin detallar el mecanismo de manipulación de las reglas NAT. De este modo, el impacto confirmado es precisamente el acceso a información confidencial; la mecánica concreta de manipulación de las reglas NAT no se revela en el texto disponible del aviso.

En el momento de la publicación, en el fragmento disponible del aviso no se indican: el identificador CVE, los intervalos de versiones afectadas, las versiones corregidas ni la ruta de actualización. Tampoco hay indicios de explotación activa de la vulnerabilidad.

Evaluación del impacto

FortiSandbox es una solución para el análisis dinámico de malware, ampliamente utilizada en entornos corporativos para proteger frente a ataques dirigidos. La posible compromisión de su interfaz web conlleva una serie de riesgos graves:

  • Divulgación de datos sobre las muestras analizadas: un atacante podría obtener información sobre los archivos maliciosos que la organización está investigando, lo que revela datos sobre los incidentes en curso y el nivel de conocimiento de los defensores.
  • Fuga de datos de configuración: el acceso a la configuración de la sandbox puede exponer la arquitectura de la red y las integraciones con otros medios de protección.
  • Amplitud del alcance: la vulnerabilidad afecta a las tres opciones de despliegue (on-premise, en la nube y PaaS), lo que amplía la superficie de ataque.

La puntuación CVSSv3 de 8.9 indica una criticidad alta. La ausencia de requisito de autenticación hace que la vulnerabilidad sea especialmente peligrosa para los despliegues en los que la interfaz web de FortiSandbox es accesible desde redes no confiables o desde internet.

Ya hemos escrito anteriormente sobre vulnerabilidades críticas en FortiSandbox; el nuevo aviso continúa la tendencia de identificar problemas de seguridad graves en esta línea de productos.

Recomendaciones

Dado que el fragmento disponible del aviso no contiene información sobre las versiones afectadas y corregidas, se recomienda:

  1. Consultar el texto completo del aviso en la página PSIRT de Fortinet para obtener información actualizada sobre las versiones afectadas y las actualizaciones disponibles.
  2. Restringir el acceso de red a la interfaz web de FortiSandbox: asegurarse de que la WEB UI no sea accesible desde internet ni desde segmentos de red no confiables. Teniendo en cuenta que la vulnerabilidad se explota sin autenticación mediante solicitudes HTTP, el aislamiento de red de la interfaz de administración es la medida prioritaria.
  3. Revisar los registros de acceso a la interfaz web de FortiSandbox en busca de solicitudes HTTP anómalas procedentes de orígenes no autorizados.
  4. Supervisar las actualizaciones en el portal PSIRT de Fortinet; el aviso está fechado el 8 de septiembre de 2026 y puede complementarse con información sobre parches y versiones afectadas.

Las organizaciones que utilicen FortiSandbox en cualquiera de las tres opciones de despliegue deben comprobar con prioridad la accesibilidad de la interfaz web desde redes no confiables y aplicar segmentación de red hasta la publicación del parche. Con una puntuación CVSSv3 de 8.9 y la ausencia de requisito de autenticación, retrasar el aislamiento de la interfaz de administración genera un riesgo real de fuga de información confidencial.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.