Vulnerabilidades críticas de Fortinet FortiSandbox ya son explotadas en ataques

Atacantes están explotando varias vulnerabilidades críticas en la plataforma de detección de amenazas cibernéticas FortiSandbox de Fortinet, según la empresa de inteligencia de amenazas Defused.

Fortinet lanzó parches de seguridad para estas tres fallas de gravedad crítica (identificadas como CVE-2026-39813, CVE-2026-39808 y CVE-2026-25089) el 14 de abril y el 9 de junio.

Las fallas permiten a atacantes no autenticados escalar privilegios y ejecutar código no autorizado de forma remota mediante ataques de inyección de comandos de baja complejidad que no requieren interacción del usuario. Para resolver estos problemas y bloquear los ataques entrantes, los administradores deben actualizar las implementaciones afectadas a las últimas versiones lanzadas.

"Estamos observando la explotación de múltiples vulnerabilidades de Fortinet FortiSandbox durante las últimas 24 horas, incluyendo: CVE-2026-39813 (sin explotación previa registrada), CVE-2026-39808, CVE-2026-25089 (probablemente exploit defectuoso)", advirtió Defused el lunes. "Según nuestra investigación, un exploit funcional para CVE-2026-25089 aún no se ha divulgado públicamente".

En abril, Fortinet también señaló una vulnerabilidad de recorrido de ruta de gravedad media (CVE-2025-61624) como explotada en la naturaleza, una falla que puede permitir a atacantes autenticados escalar privilegios. Sin embargo, la explotación exitosa requiere altos privilegios en los sistemas objetivo, lo que implica que muy probablemente se encadenó con otro problema de seguridad.

BleepingComputer se comunicó con Fortinet para confirmar los informes de explotación activa, pero no se obtuvo una respuesta de inmediato.

Las fallas de seguridad de Fortinet a menudo se explotan en ataques de ransomware (a menudo como vulnerabilidades de día cero) y en campañas de ciberespionaje para violar las redes de los objetivos.

Más recientemente, Fortinet lanzó parches de seguridad para abordar otra vulnerabilidad crítica en FortiSandbox (CVE-2026-26083) que podría permitir a los atacantes lograr la ejecución remota de código en sistemas sin parches.

En febrero, también parcheó una vulnerabilidad crítica de inyección SQL (CVE-2026-21643) en la plataforma FortiClient Enterprise Management Server (EMS), que Defused señaló como explotada activamente un mes después. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ordenó a las agencias federales el 13 de abril asegurar sus instancias de FortiClient EMS contra ataques dirigidos a la falla CVE-2026-21643 en un plazo de tres días.

En total, CISA rastrea 26 vulnerabilidades de Fortinet que han sido explotadas en ataques en los últimos años, 13 de las cuales fueron abusadas por bandas de ransomware.

image
image
article image
article image