Fortinet desactiva FortiCloud SSO tras explotación activa de una vulnerabilidad 0-day

Published:

Fortinet confirmó la explotación activa de una vulnerabilidad zero-day crítica que afecta a FortiCloud Single Sign-On (SSO) y permite a atacantes obtener acceso administrativo a dispositivos registrados en cuentas de terceros. Como medida de contención inmediata, la compañía deshabilitó temporalmente FortiCloud SSO a nivel servidor, restaurándolo luego con bloqueos específicos para dispositivos vulnerables.

El incidente, rastreado internamente como FG-IR-26-060, impacta a múltiples productos clave del ecosistema Fortinet y representa un riesgo serio para infraestructuras expuestas, incluso aquellas completamente parcheadas frente a vulnerabilidades anteriores.


Detalles técnicos de la vulnerabilidad FG-IR-26-060

La falla corresponde a un Authentication Bypass Using an Alternate Path or Channel (CWE-288). En términos prácticos:

  • Un atacante con una cuenta FortiCloud maliciosa

  • Puede autenticarse vía SSO

  • En dispositivos registrados a otras cuentas FortiCloud

  • Obteniendo acceso administrativo completo

Productos afectados

  • FortiOS

  • FortiManager

  • FortiAnalyzer

  • FortiProxy

⚠️ La vulnerabilidad solo se explota cuando FortiCloud SSO está habilitado.

Aunque esta funcionalidad no viene activa por defecto, suele habilitarse automáticamente durante el proceso de registro FortiCare, a menos que el administrador la desactive explícitamente.

Fortinet también indicó que todas las implementaciones SAML SSO están teóricamente afectadas, aunque por el momento solo se confirmó explotación vía FortiCloud SSO.


Impacto real: acceso administrativo y persistencia

Los atacantes lograron:

  • Ingresar vía SSO con éxito

  • Crear usuarios administradores locales persistentes

  • Descargar configuraciones completas

  • Mantener acceso incluso tras reinicios

Esto convierte a la vulnerabilidad en un riesgo crítico de compromiso total del dispositivo, especialmente grave en firewalls perimetrales.


Versiones afectadas y releases corregidos

FortiAnalyzer / FortiManager / FortiOS / FortiProxy

Producto

Versiones afectadas

Versión corregida

FortiAnalyzer 7.6

7.6.0 – 7.6.5

7.6.6+

FortiAnalyzer 7.4

7.4.0 – 7.4.9

7.4.10+

FortiAnalyzer 7.2

7.2.0 – 7.2.11

7.2.12+

FortiAnalyzer 7.0

7.0.0 – 7.0.15

7.0.16+

FortiManager 7.6

7.6.0 – 7.6.5

7.6.6+

FortiManager 7.4

7.4.0 – 7.4.9

7.4.10+

FortiManager 7.2

7.2.0 – 7.2.11

7.2.13+

FortiManager 7.0

7.0.0 – 7.0.15

7.0.16+

FortiOS 7.6

7.6.0 – 7.6.5

7.6.6+

FortiOS 7.4

7.4.0 – 7.4.10

7.4.11+

FortiOS 7.2

7.2.0 – 7.2.12

7.2.13+

FortiOS 7.0

7.0.0 – 7.0.18

7.0.19+

FortiProxy 7.6

7.6.0 – 7.6.4

7.6.6+

FortiProxy 7.4

7.4.0 – 7.4.12

7.4.13+

FortiProxy 7.2 / 7.0

Todas

Migrar a versión corregida

👉 Fortinet recomienda usar FortiUpgrade Tool para seguir rutas de actualización seguras.


Indicadores de compromiso (IoCs)

Cuentas FortiCloud maliciosas detectadas

  • cloud-noc@mail[.]io

  • cloud-init@mail[.]io

Direcciones IP asociadas

Principales

  • 104.28.244[.]115

  • 104.28.212[.]114 / 115

  • 104.28.195[.]105 / 106

  • 104.28.227[.]105 / 106

  • 104.28.244[.]114

Otras

  • 37.1.209[.]19

  • 217.119.139[.]50

Usuarios administradores creados post-explotación

  • audit, backup, itadmin, secadmin, support

  • backupadmin, deploy, remoteadmin

  • security, svcadmin, system

Logs a revisar

  • Logins SSO exitosos → logid=»0100032001″

  • Creación de admins → logid=»0100044547″


Línea de tiempo del incidente

  • 22 de enero de 2026: Fortinet detecta explotación activa y bloquea cuentas maliciosas

  • 26 de enero de 2026: FortiCloud SSO deshabilitado globalmente

  • 27 de enero de 2026: Servicio restaurado con bloqueos y advisory FG-IR-26-060

  • Investigaciones continúan para FortiWeb y FortiSwitch Manager

Este incidente se relaciona con advisories previos de diciembre de 2025 (FG-IR-25-647), donde fallos similares fueron parcheados pero posteriormente eludidos por un nuevo vector.


Mitigaciones inmediatas recomendadas (CRÍTICO)

1️⃣ Deshabilitar FortiCloud SSO (si no es estrictamente necesario)

FortiOS / FortiProxy

config system global
set admin-forticloud-sso-login disable
end

FortiManager / FortiAnalyzer

config system saml
set forticloud-sso disable
end

2️⃣ Restringir acceso administrativo

  • Aplicar local-in policies

  • Permitir solo IPs de administración confiables

3️⃣ Si hay indicios de compromiso

  • Actualizar firmware inmediatamente

  • Restaurar configuración limpia

  • Rotar credenciales (admins, VPN, LDAP)

  • Auditar integraciones externas

  • Eliminar usuarios sospechosos


Conclusión

La vulnerabilidad FG-IR-26-060 es un claro recordatorio de que los servicios cloud integrados en dispositivos de seguridad también amplían la superficie de ataque. En este caso, un bypass de autenticación permitió compromisos completos en firewalls Fortinet totalmente parcheados.

👉 Recomendación directa:

Si usás FortiCloud SSO y no es indispensable, deshabilitalo ya.

Si lo necesitás, actualizá de inmediato y auditá accesos administrativos.

La vigilancia continua de los avisos Fortinet PSIRT es clave en este tipo de escenarios donde los 0-day explotados en la wild ya son una realidad operativa.

- Advertisement -
Jorge
Jorgehttps://nksistemas.com
Soy Jorge, Sr Sysadmin Linux/DevOps/SRE y creador de NKSistemas.com Trabajo con plataformas: Linux, Windows, AWS, GCP, VMware, Helm, kubernetes, Docker, etc.

Related articles