Fortinet ha emitido una alerta urgente sobre una vulnerabilidad crítica (CVE-2025-32756) que afecta a múltiples productos de su ecosistema, incluyendo:
-
FortiVoice
-
FortiMail
-
FortiNDR
-
FortiRecorder
-
FortiCamera
Con una puntuación CVSS de 9.6, este fallo permite a atacantes remotos ejecutar código malicioso sin autenticación mediante solicitudes HTTP manipuladas.
📌 Productos afectados y versiones vulnerables
| Producto | Versiones Vulnerables | Versión Parcheada |
|---|---|---|
| FortiVoice | 6.4.0–6.4.10, 7.0.0–7.0.6, 7.2.0 | 7.0.7, 7.2.1 |
| FortiMail | Todas hasta 7.6.2 | 7.6.3 |
| FortiNDR | 1.x y 7.x (<7.6.1) | 7.6.1 |
| FortiRecorder | Todas hasta 7.2.3 | 7.2.4 |
| FortiCamera | Todas hasta 2.1.3 | 2.1.4 |
🔍 ¿Cómo se explota?
Los atacantes están aprovechando esta vulnerabilidad para:
-
Escanear redes internas en busca de datos sensibles.
-
Habilitar depuración de FCGI y robar credenciales.
-
Borrar registros de logs para ocultar su actividad.
Indicadores de Compromiso (IoC)
-
Archivos sospechosos:
-
/bin/wpad_ac_helper -
/lib/libfmlogin.so -
/tmp/.sshdpm
-
-
IPs maliciosas:
-
198.105.127[.124 -
43.228.217[.173 -
156.236.76[.90 -
218.187.69[.244
-
Comando para verificar si estás afectado:
diag debug application fcgi
Si aparece general to-file ENABLED, tu sistema podría estar comprometido.
🛡️ ¿Cómo protegerse?
1. Actualización inmediata
Instala las versiones parcheadas mencionadas en la tabla anterior.
2. Medidas temporales (si no puedes parchar)
-
Deshabilitar interfaces HTTP/HTTPS de administración.
-
Restringir acceso administrativo solo a redes de confianza.
-
Monitorear logs en busca de actividad sospechosa.
3. Auditoría post-explotación
-
Busca archivos y procesos maliciosos.
-
Revisa jobs cron inusuales.
🚨 ¿Por qué es urgente?
-
Explotación activa: Ya se han reportado ataques en FortiVoice.
-
Alto riesgo: Permite control remoto total del dispositivo.
-
Sin autenticación: Cualquier atacante en la red puede aprovecharlo.
📌 Conclusión
Esta vulnerabilidad es extremadamente peligrosa y requiere acción inmediata. Si usas algún producto Fortinet afectado:
-
Actualiza YA.
-
Aplica medidas de contingencia si el parche no está disponible.
-
Monitorea tus sistemas.
🔗 Más información: Aviso oficial de Fortinet






