Contexto técnico: CVE-2025-68686 afecta a Fortinet FortiOS y ha sido catalogada por CISA en su Known Exploited Vulnerabilities (KEV) Catalog. La vulnerabilidad se clasifica bajo CWE-200 (Exposure of Sensitive Information to an Unauthorized Actor) con una puntuación CVSS de 5.9 (MEDIUM). Esta vulnerabilidad es especialmente relevante porque representa un bypass de un parche previo implementado por Fortinet para corregir el mecanismo de persistencia mediante enlaces simbólicos (symbolic link persistency), una técnica observada activamente en casos post-explotación de dispositivos FortiOS comprometidos.
Mecanismo del exploit: El atacante, una vez que ha obtenido acceso previo al sistema de archivos del dispositivo FortiOS a través de otra vulnerabilidad, puede eludir el parche de Fortinet enviando peticiones HTTP manipuladas (crafted HTTP requests) de forma remota y sin necesidad de autenticación. Este bypass permite al adversario reinstaurar o mantener el mecanismo de persistencia basado en enlaces simbólicos en el sistema de archivos, lo que históricamente ha permitido a los atacantes acceder a archivos sensibles del sistema —como configuraciones, credenciales y certificados— desde la interfaz de gestión SSL-VPN expuesta al exterior. La naturaleza del ataque implica una explotación en dos fases: (1) compromiso inicial del dispositivo mediante una vulnerabilidad separada y (2) evasión del parche para mantener persistencia y exposición de información.
Impacto potencial: La explotación exitosa de esta vulnerabilidad puede resultar en: acceso persistente no autorizado a información sensible almacenada en el sistema de archivos del dispositivo (credenciales, configuraciones VPN, certificados TLS, datos de sesión); mantenimiento de acceso encubierto post-explotación dificultando la erradicación del adversario; evasión de controles de remediación aplicados por los equipos de respuesta a incidentes; y exposición de datos de usuarios y configuraciones de red hacia actores de amenaza remotos no autenticados. Dado que esta vulnerabilidad ha sido añadida al catálogo KEV de CISA, existe evidencia de explotación activa en entornos reales. La fecha límite de cumplimiento para agencias federales (FCEB) es el 10 de agosto de 2026.