← Blog
🛡️ Vulnerabilidad3 de agosto de 2026

CVE-2026-25089: vulnerabilidad crítica en FortiSandbox explotada activamente

Fallo crítico (CVSS 9.8) en FortiSandbox permite ejecutar comandos sin autenticación. Ya en el catálogo KEV de CISA. Cómo protegerte.

Equipo de seguridad de OCIRIA

CVE-2026-25089: vulnerabilidad crítica en FortiSandbox explotada activamente

En corto

CVE-2026-25089 es una vulnerabilidad crítica (CVSS 9.8) [1] descubierta en FortiSandbox de Fortinet, que permite a un atacante sin necesidad de credenciales ejecutar comandos no autorizados en el sistema mediante peticiones HTTP especialmente manipuladas [1]. Afecta a varias versiones de FortiSandbox, FortiSandbox Cloud y FortiSandbox PaaS [1]. La vulnerabilidad figura en el catálogo de vulnerabilidades explotadas activamente (KEV) de CISA [2], lo que significa que ya se ha detectado su uso real por parte de atacantes. Si tu empresa utiliza FortiSandbox en cualquiera de sus modalidades, lo primero que debes hacer hoy es identificar qué versión tienes desplegada y comprobar si está dentro del rango afectado.

Qué es y por qué importa

Se trata de una vulnerabilidad de inyección de comandos del sistema operativo (OS Command Injection): un fallo en cómo la aplicación procesa ciertas entradas que permite a un atacante insertar comandos que el sistema ejecuta sin control [1]. En este caso, el problema afecta a FortiSandbox, la solución de Fortinet diseñada precisamente para analizar y detectar amenazas, lo que añade un matiz relevante: si el propio sistema de análisis de seguridad queda comprometido, la organización pierde una pieza clave de su defensa [1].

Lo que hace que esta vulnerabilidad merezca atención prioritaria no es solo su puntuación de severidad crítica [1], sino que ya está confirmada su explotación activa según el catálogo KEV de CISA [2]. Esto la sitúa en una categoría distinta a la de vulnerabilidades teóricas: no es un riesgo hipotético, sino uno que atacantes ya están aprovechando en el mundo real [2].

A quién afecta

Según la información oficial, están afectadas las siguientes variantes de FortiSandbox [1]:

  • FortiSandbox versiones 5.0.0 a 5.0.5
  • FortiSandbox versiones 4.4.0 a 4.4.8
  • FortiSandbox 4.2, todas las versiones
  • FortiSandbox Cloud, de la versión 5.0.4 a la 5.0.5
  • FortiSandbox PaaS, de la versión 5.0.4 a la 5.0.5

Esto abarca tanto despliegues on-premise como servicios gestionados en la nube por Fortinet, por lo que conviene revisar el inventario completo de licencias y contratos, no solo los equipos físicos instalados en la propia infraestructura.

Cómo saber si eres vulnerable

El primer paso es confirmar qué versión de FortiSandbox (o de sus variantes Cloud/PaaS) tiene desplegada tu organización y contrastarla con los rangos afectados indicados arriba [1]. Conviene revisar tanto los entornos de producción como los de pruebas, ya que este tipo de herramientas suele desplegarse también en entornos de laboratorio o análisis de malware que a veces quedan fuera del radar de parcheo habitual.

Además de revisar versiones internamente, es recomendable comprobar qué servicios y puertos de administración están expuestos a internet, ya que ese es habitualmente el vector que aprovechan este tipo de fallos. En OCIRIA usamos nuestro propio radar de superficie expuesta para ayudar a las empresas a identificar activos Fortinet visibles desde fuera antes de que lo hagan terceros.

Cómo protegerte

  • Identifica todos los sistemas FortiSandbox, FortiSandbox Cloud y FortiSandbox PaaS de tu organización, incluidos entornos de prueba y laboratorio.
  • Verifica la versión instalada frente a los rangos afectados publicados por Fortinet y NVD [1].
  • Aplica las actualizaciones de seguridad proporcionadas por Fortinet en cuanto estén disponibles para tu versión concreta, dando prioridad a este sistema por tratarse de una vulnerabilidad con explotación activa confirmada [1][2].
  • Si no puedes actualizar de inmediato, restringe el acceso a la interfaz de administración solo a redes de confianza y revisa los registros de acceso en busca de peticiones HTTP anómalas.
  • Revisa si existen indicadores de compromiso en los sistemas afectados, especialmente si han estado expuestos a internet sin restricciones.
  • Documenta el proceso de parcheo y verificación como parte de tu gestión de vulnerabilidades, dado que se trata de un caso ya incluido en el catálogo KEV de CISA [2].

Preguntas frecuentes

¿Es necesario tener credenciales para explotar esta vulnerabilidad?

No. La descripción oficial indica que un atacante no autenticado puede ejecutar comandos no autorizados mediante peticiones HTTP específicamente manipuladas [1].

¿Se está explotando esta vulnerabilidad actualmente?

Sí, la vulnerabilidad figura en el catálogo de vulnerabilidades explotadas activamente (KEV) que mantiene CISA [2].

¿Afecta solo a instalaciones locales de FortiSandbox?

No. También están afectadas las versiones de FortiSandbox Cloud y FortiSandbox PaaS dentro del rango indicado [1], por lo que conviene revisar igualmente los servicios gestionados por Fortinet.

¿Qué debo hacer si no puedo aplicar el parche de inmediato?

Reduce la exposición limitando el acceso a la interfaz de administración y supervisa la actividad del sistema mientras planificas la actualización, dado que se trata de un fallo crítico con explotación activa confirmada [1][2].

Fuentes

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-25089
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
Equipo de seguridad de OCIRIA Vigilancia de amenazas y respuesta · datos de nuestro radar en tiempo real Radar en vivo