Mastodon Mastodon Mastodon Mastodon

Una vulnerabilidad de validación de certificados en FortiOS y FortiProxy permite interceptar el tráfico del portal ZTNA

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Fortinet ha publicado el aviso de seguridad FG-IR-26-174, que describe una vulnerabilidad de validación incorrecta de certificados (CWE-295) en el portal ZTNA sin agente de FortiOS y FortiProxy. El proveedor ha valorado la vulnerabilidad con una puntuación de CVSSv3 7.3 (gravedad alta). Según el aviso, permite que un atacante remoto no autenticado lleve a cabo un ataque de tipo «hombre en el medio» (Man-in-the-Middle) contra el canal de comunicación entre el portal ZTNA y el servidor backend de destino. Las organizaciones que utilicen el modo ZTNA sin agente a través de FortiOS o FortiProxy deben consultar de inmediato el texto completo del aviso para determinar las versiones afectadas y las actualizaciones disponibles.

Detalles técnicos de la vulnerabilidad

La vulnerabilidad pertenece a la clase CWE-295 — Improper Certificate Validation (validación incorrecta de certificados). El problema consiste en que el portal ZTNA sin agente de FortiOS y FortiProxy no comprueba suficientemente los certificados al establecer conexiones con los servidores backend, es decir, las aplicaciones web a las que el portal ZTNA proxifica el tráfico de los usuarios.

Esto significa que un atacante capaz de situarse entre el portal ZTNA y el servidor backend de destino puede interceptar, leer y modificar los datos transmitidos. Es importante subrayar que, según el aviso de Fortinet, para la explotación no se requiere autenticación.

Productos afectados, según el aviso:

  • FortiOS — sistema operativo de los dispositivos FortiGate
  • FortiProxy — solución de proxy de Fortinet

Los intervalos concretos de versiones afectadas y los números de las versiones corregidas no se indican en el texto del aviso facilitado. Tampoco se ha publicado el identificador CVE en el contenido disponible del aviso. El estado de explotación activa se desconoce por el momento.

Evaluación del impacto

El portal ZTNA sin agente es un componente de la arquitectura Zero Trust Network Access que permite a los usuarios acceder a aplicaciones web internas a través del navegador sin instalar un agente en el dispositivo final. El portal actúa como intermediario entre el usuario y el servidor backend, y es precisamente este tramo —entre el portal y el backend— el que ha resultado vulnerable.

Un ataque MITM satisfactorio en este tramo permite potencialmente al atacante:

  • Interceptar los datos transmitidos entre el portal y las aplicaciones protegidas, incluidas credenciales e información confidencial
  • Modificar las respuestas de los servidores backend, inyectando contenido malicioso
  • Comprometer las sesiones de los usuarios que trabajan a través del portal ZTNA

Corren mayor riesgo las organizaciones que han desplegado acceso ZTNA sin agente a aplicaciones internas críticas, especialmente en escenarios en los que el trayecto de red entre FortiGate/FortiProxy y los servidores backend pasa por segmentos de red no confiables.

Recomendaciones

  • Compruebe si en su infraestructura se utiliza el modo ZTNA sin agente a través de FortiOS o FortiProxy
  • Consulte el texto completo del aviso FG-IR-26-174 en el portal FortiGuard PSIRT para obtener información sobre las versiones afectadas y las actualizaciones disponibles
  • Supervise las actualizaciones en la página de avisos PSIRT de Fortinet, ya que el aviso puede ampliarse con detalles sobre las versiones afectadas y los parches
  • Como medida temporal, evalúe la posibilidad de una segmentación de red adicional entre el portal ZTNA y los servidores backend para minimizar la superficie de ataque en este tramo

Anteriormente ya habíamos cubierto vulnerabilidades críticas en productos Fortinet — el aviso actual confirma que la línea FortiOS y FortiProxy sigue siendo objeto de correcciones de seguridad periódicas.

La valoración CVSSv3 7.3 indica una gravedad alta, y la ausencia de requisito de autenticación reduce la barrera de entrada para el atacante. Las organizaciones que utilicen ZTNA sin agente deben comprobar con prioridad si el aviso es aplicable a sus versiones de FortiOS y FortiProxy y planificar la actualización en cuanto el proveedor publique las versiones corregidas.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.