Tres vulnerabilidades críticas en Fortinet FortiSandbox bajo explotación activa desde nueve países
CVE-2026-39813, CVE-2026-39808 y CVE-2026-25089 —todas con CVSS 9.1— están siendo explotadas activamente en Fortinet FortiSandbox por actores desde China, Corea del Sur y siete países más.
Las tres vulnerabilidades
Fortinet FortiSandbox enfrenta explotación activa simultánea de tres vulnerabilidades críticas, todas con puntuación CVSS de 9.1 y explotables sin autenticación previa:
CVE-2026-39813 — Path Traversal en JRPC API
Vulnerabilidad de traversal de rutas en la API JRPC de FortiSandbox que permite eludir la autenticación en sistemas vulnerables. VulnCheck detectó explotación de esta falla el 15 de junio de 2026.
CVE-2026-39808 — OS Command Injection
Inyección de comandos del sistema operativo que permite ejecución remota de código sin credenciales. Fortinet la divulgó en abril de 2026 y la primera explotación fue detectada el 9 de junio, con confirmación adicional de Defused el 11 de junio.
CVE-2026-25089 — Ejecución remota de comandos
Parcheada con las actualizaciones de Patch Tuesday de junio 2026 de Fortinet. Permite a un atacante remoto no autenticado ejecutar comandos arbitrarios en dispositivos vulnerables.
Alcance de los ataques
Defused rastreó la actividad maliciosa hasta 13 fuentes originadas en 9 países: China, Corea del Sur, Taiwán, India, Singapur, Alemania, los Países Bajos, Canadá y Bulgaria.
Contexto de riesgo
FortiSandbox es una plataforma de análisis de amenazas avanzadas usada en infraestructuras empresariales y gubernamentales. La combinación de tres CVEs críticas explotables sin autenticación eleva significativamente el nivel de riesgo para organizaciones que no hayan aplicado los parches disponibles.
Acción recomendada
- Aplicar de inmediato las actualizaciones de seguridad de Fortinet (junio 2026 Patch Tuesday)
- Aislar instancias de FortiSandbox expuestas a internet mientras se parchean
- Revisar logs de la JRPC API en busca de accesos anómalos desde las fechas mencionadas
- Verificar si CVE-2026-39813 y CVE-2026-39808 fueron parcheadas (divulgadas en abril 2026)
Fuente: The Hacker News | Help Net Security | SecurityWeek