Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad en FortiSandbox permite acceso a información sensible vía solicitudes HTTP


Fortinet ha revelado una vulnerabilidad de alta severidad en su plataforma FortiSandbox (identificada como CVE-2026-26084). Este fallo de control de acceso en la interfaz web permitiría que atacantes no autenticados roben información sensible mediante solicitudes HTTP manipuladas, sin necesidad de poseer credenciales válidas. El problema afecta a FortiSandbox, FortiSandbox Cloud y otras versiones relacionadas.






Fortinet ha revelado una nueva vulnerabilidad de severidad alta que afecta a su plataforma FortiSandbox, advirtiendo que atacantes no autenticados podrían explotar debilidades en la interfaz web del producto para extraer información sensible sin necesidad de disponer de credenciales válidas.

El fallo, rastreado como CVE-2026-26084, se debe a un control de acceso inadecuado en el componente de la interfaz gráfica de usuario que comparten FortiSandbox, FortiSandbox Cloud y FortiSandbox PaaS, y se le ha asignado una puntuación CVSS v3.1 de 8.9, lo que lo sitúa firmemente en la categoría de severidad alta.

FortiSandbox se despliega ampliamente en redes empresariales y gubernamentales como un dispositivo de detección de amenazas avanzadas, utilizando técnicas de sandbox para analizar archivos sospechosos y tráfico de red en busca de malware de día cero y otras amenazas avanzadas.

La vulnerabilidad de FortiSandbox expone información sensible

Según el aviso de Fortinet, la vulnerabilidad se clasifica bajo CWE-284, Control de Acceso Inadecuado. En términos prácticos, esto significa que la interfaz web no verifica correctamente si una solicitud proviene de una sesión autorizada antes de devolver datos sensibles.

Un atacante que comprenda la estructura de los endpoints de la API interna de la aplicación puede diseñar solicitudes HTTP especialmente formadas y enviarlas directamente a la interfaz web de FortiSandbox, saltándose los controles de autenticación que normalmente restringirían el acceso a esa información.

El aviso señala que la explotación no requiere interacción del usuario ni privilegios previos, lo que se refleja en la designación del vector CVSS del ataque como no autenticado.

Aunque la vulnerabilidad no otorga al atacante la capacidad de modificar datos o ejecutar código, el impacto en la confidencialidad es lo suficientemente significativo como para justificar un parche urgente, ya que la información expuesta de un dispositivo de seguridad como FortiSandbox podría incluir detalles de configuración, registros u otros datos operativos que los atacantes podrían usar para planificar intrusiones posteriores.

Fortinet acredita a Adham El Karn, de su propio equipo de Seguridad de Productos, el descubrimiento y reporte del problema internamente, en lugar de haber sido a través de un investigador externo o un envío de programa de recompensas por errores.

La empresa ha declarado que no hay pruebas de que la vulnerabilidad haya sido explotada en entornos reales, y lleva una etiqueta de descubrimiento "Interno" junto con una calificación de "No" para la explotación conocida a la fecha de publicación.

FortiSandbox 5.2 no se ve afectada, lo que da a los administradores que usan la última versión tiempo extra para gestionarlo. Sin embargo, las versiones de FortiSandbox 5.0 desde la 5.0.0 hasta la 5.0.5 son vulnerables, y Fortinet recomienda actualizar a la 5.0.6 o posterior para cerrar la brecha. Del mismo modo, las versiones de FortiSandbox 4.4 entre la 4.4.0 y la 4.4.8 están expuestas, siendo la 4.4.9 o superior la versión corregida.

Las variantes de nube y plataforma como servicio muestran un panorama mixto. FortiSandbox Cloud 5.0 se ve afectada en el rango de la 5.0.4 a la 5.0.5, requiriendo nuevamente una actualización a la 5.0.6 o superior, mientras que FortiSandbox Cloud 4.4 escapa totalmente del problema.

En cuanto a PaaS, FortiSandbox PaaS 5.2 no se ve afectada, pero las versiones 5.0.4 a 5.0.5 de FortiSandbox PaaS 5.0 necesitan la misma ruta de actualización a la 5.0.6.

Producto / Variante de DespliegueVersiones AfectadasRemediación RecomendadaSeveridad y Clasificación
FortiSandbox (On-Premises)5.0.0 a 5.0.5
4.4.0 a 4.4.8
Actualizar a versión 5.0.6 o superior
Actualizar a versión 4.4.9 o superior
Alta (CVSS 8.9) / CWE-284 Control de Acceso Inadecuado
FortiSandbox Cloud5.0.4 a 5.0.5Actualizar a versión 5.0.6 o superiorAlta (CVSS 8.9) / Divulgación de info no autenticada
FortiSandbox PaaS5.0.4 a 5.0.5Actualizar a versión 5.0.6 o superiorAlta (CVSS 8.9) / Bypass de autenticación Web UI
Versiones No AfectadasFortiSandbox 5.2, Cloud 4.4, PaaS 5.2No se requiere acciónNo vulnerable a CVE-2026-26084

Los atacantes que obtengan visibilidad de las configuraciones del sandbox, metadatos de muestras o registros internos pueden usar esa inteligencia para evadir la detección o identificar otros puntos débiles en la infraestructura de una organización.

Esta revelación también encaja en un patrón más amplio visto en la línea de productos de Fortinet durante los últimos meses, donde múltiples dispositivos FortiSandbox y relacionados han sido examinados por debilidades de autorización en sus consolas de gestión basadas en web.

Si tú gestionas alguna versión vulnerable de FortiSandbox, FortiSandbox Cloud o FortiSandbox PaaS, deberías cambiar a la versión corregida correspondiente sin demora.


Fuentes:
https://cybersecuritynews.com/fortisandbox-vulnerability-access-sensitive-data/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.