CIBERPLANETA_
🟡 SEVERIDAD MEDIA 27 Jul 2026 18:17

Alerta de Seguridad: Fortinet FortiOS - Exposición de Información Sensible mediante Bypass de Parche de Enlace Simbólico (CVE-2025-68686)

Alerta de Seguridad: Fortinet FortiOS - Exposición de Información Sensible mediante Bypass de Parche de Enlace Simbólico (CVE-2025-68686)

FortiOS expone información sensible a actores no autorizados. Un atacante remoto no autenticado puede eludir el parche del mecanismo de persistencia por enlace simbólico mediante peticiones HTTP manipuladas. CVSS 5.9.

Contexto técnico: CVE-2025-68686 afecta a Fortinet FortiOS y ha sido catalogada por CISA en su Known Exploited Vulnerabilities (KEV) Catalog. La vulnerabilidad se clasifica bajo CWE-200 (Exposure of Sensitive Information to an Unauthorized Actor) con una puntuación CVSS de 5.9 (MEDIUM). Esta vulnerabilidad es especialmente relevante porque representa un bypass de un parche previo implementado por Fortinet para corregir el mecanismo de persistencia mediante enlaces simbólicos (symbolic link persistency), una técnica observada activamente en casos post-explotación de dispositivos FortiOS comprometidos.

Mecanismo del exploit: El atacante, una vez que ha obtenido acceso previo al sistema de archivos del dispositivo FortiOS a través de otra vulnerabilidad, puede eludir el parche de Fortinet enviando peticiones HTTP manipuladas (crafted HTTP requests) de forma remota y sin necesidad de autenticación. Este bypass permite al adversario reinstaurar o mantener el mecanismo de persistencia basado en enlaces simbólicos en el sistema de archivos, lo que históricamente ha permitido a los atacantes acceder a archivos sensibles del sistema —como configuraciones, credenciales y certificados— desde la interfaz de gestión SSL-VPN expuesta al exterior. La naturaleza del ataque implica una explotación en dos fases: (1) compromiso inicial del dispositivo mediante una vulnerabilidad separada y (2) evasión del parche para mantener persistencia y exposición de información.

Impacto potencial: La explotación exitosa de esta vulnerabilidad puede resultar en: acceso persistente no autorizado a información sensible almacenada en el sistema de archivos del dispositivo (credenciales, configuraciones VPN, certificados TLS, datos de sesión); mantenimiento de acceso encubierto post-explotación dificultando la erradicación del adversario; evasión de controles de remediación aplicados por los equipos de respuesta a incidentes; y exposición de datos de usuarios y configuraciones de red hacia actores de amenaza remotos no autenticados. Dado que esta vulnerabilidad ha sido añadida al catálogo KEV de CISA, existe evidencia de explotación activa en entornos reales. La fecha límite de cumplimiento para agencias federales (FCEB) es el 10 de agosto de 2026.

Divulgación de información sensible (Information Disclosure) con componente de bypass de parche. El vector es remoto y no requiere autenticación en la fase de bypass (Red/Network), aunque sí requiere compromiso previo del sistema de archivos del dispositivo a través de otra vulnerabilidad (precondición de explotación encadenada). El ataque se ejecuta mediante peticiones HTTP manipuladas dirigidas al servicio web de FortiOS. No implica ejecución remota de código (RCE) directa, sino persistencia y exfiltración de información sensible post-explotación. Clasificación principal: Information Disclosure + Patch Bypass + Post-Exploitation Persistence.

CVEs (1)
CVE-2025-68686
  • Aplicar los parches oficiales de Fortinet: Consultar el advisory oficial FG-IR-25-934 en FortiGuard para obtener las versiones corregidas específicas y aplicar las actualizaciones de firmware según las instrucciones del fabricante de forma inmediata.
  • Cumplir con los plazos de BOD 26-04: Las agencias federales FCEB deben aplicar mitigaciones antes del 10 de agosto de 2026, siguiendo las directrices de CISA BOD 26-04 sobre priorización de actualizaciones de seguridad basadas en riesgo.
  • Ejecutar el proceso de Triage Forense: Dado que esta vulnerabilidad implica persistencia post-explotación, seguir los requisitos de Forensics Triage de CISA (disponibles en el enlace de implementación de BOD 26-04) para identificar posibles indicadores de compromiso previo, enlaces simbólicos maliciosos y accesos no autorizados en el sistema de archivos.
  • Auditar el sistema de archivos: Buscar enlaces simbólicos anómalos en directorios sensibles del sistema FortiOS, especialmente en rutas relacionadas con SSL-VPN y la interfaz de gestión. Revisar logs de acceso HTTP en busca de peticiones manipuladas o patrones de explotación.
  • Revisar la exposición a Internet: Evaluar si los dispositivos FortiOS tienen la interfaz de gestión o el portal SSL-VPN expuestos directamente a Internet. Restringir el acceso administrativo a redes de confianza o mediante VPN de gestión dedicada.
  • Implementar segmentación y monitoreo: Configurar reglas de detección en SIEM y sistemas de detección de intrusiones (IDS/IPS) para identificar peticiones HTTP anómalas dirigidas a FortiOS. Monitorear cambios en el sistema de archivos del dispositivo.
  • Discontinuar uso si no hay mitigaciones disponibles: Si las mitigaciones del fabricante no están disponibles para la versión en uso, evaluar la discontinuación temporal del servicio o la sustitución del dispositivo, especialmente si está expuesto a Internet, siguiendo las directrices de CISA BOD 26-04.
  • Gestión de credenciales: Ante sospecha de compromiso previo, rotar todas las credenciales almacenadas o gestionadas por el dispositivo FortiOS afectado, incluyendo cuentas VPN, certificados y secretos de integración.
[INFO] CVE-2026-16812: Inyección de Comandos OS Crítica en Arista VeloCloud Orchestrator Explotada Activamente  ·  [INFO] CVE-2025-68686: Fortinet FortiOS expone información sensible y permite evasión de parches de seguridad  ·  [INFO] CVE-2026-16232: Vulnerabilidad crítica de autenticación en Check Point SmartConsole explotada activamente  ·  [INFO] CVE-2026-50522: Vulnerabilidad Crítica de Deserialización en Microsoft SharePoint Explotada Activamente  ·  [INFO] CVE-2026-0770: Vulnerabilidad Crítica RCE en Langflow con Puntuación CVSS 9.8  ·  [INFO] CVE-2026-16812: Inyección de Comandos OS Crítica en Arista VeloCloud Orchestrator Explotada Activamente  ·  [INFO] CVE-2025-68686: Fortinet FortiOS expone información sensible y permite evasión de parches de seguridad  ·  [INFO] CVE-2026-16232: Vulnerabilidad crítica de autenticación en Check Point SmartConsole explotada activamente  ·  [INFO] CVE-2026-50522: Vulnerabilidad Crítica de Deserialización en Microsoft SharePoint Explotada Activamente  ·  [INFO] CVE-2026-0770: Vulnerabilidad Crítica RCE en Langflow con Puntuación CVSS 9.8  ·