Fortinet confirmó la explotación activa de una vulnerabilidad zero-day crítica que afecta a FortiCloud Single Sign-On (SSO) y permite a atacantes obtener acceso administrativo a dispositivos registrados en cuentas de terceros. Como medida de contención inmediata, la compañía deshabilitó temporalmente FortiCloud SSO a nivel servidor, restaurándolo luego con bloqueos específicos para dispositivos vulnerables.
El incidente, rastreado internamente como FG-IR-26-060, impacta a múltiples productos clave del ecosistema Fortinet y representa un riesgo serio para infraestructuras expuestas, incluso aquellas completamente parcheadas frente a vulnerabilidades anteriores.
Detalles técnicos de la vulnerabilidad FG-IR-26-060
La falla corresponde a un Authentication Bypass Using an Alternate Path or Channel (CWE-288). En términos prácticos:
-
Un atacante con una cuenta FortiCloud maliciosa
-
Puede autenticarse vía SSO
-
En dispositivos registrados a otras cuentas FortiCloud
-
Obteniendo acceso administrativo completo
Productos afectados
-
FortiOS
-
FortiManager
-
FortiAnalyzer
-
FortiProxy
⚠️ La vulnerabilidad solo se explota cuando FortiCloud SSO está habilitado.
Aunque esta funcionalidad no viene activa por defecto, suele habilitarse automáticamente durante el proceso de registro FortiCare, a menos que el administrador la desactive explícitamente.
Fortinet también indicó que todas las implementaciones SAML SSO están teóricamente afectadas, aunque por el momento solo se confirmó explotación vía FortiCloud SSO.
Impacto real: acceso administrativo y persistencia
Los atacantes lograron:
-
Ingresar vía SSO con éxito
-
Crear usuarios administradores locales persistentes
-
Descargar configuraciones completas
-
Mantener acceso incluso tras reinicios
Esto convierte a la vulnerabilidad en un riesgo crítico de compromiso total del dispositivo, especialmente grave en firewalls perimetrales.
Versiones afectadas y releases corregidos
FortiAnalyzer / FortiManager / FortiOS / FortiProxy
|
Producto |
Versiones afectadas |
Versión corregida |
|---|---|---|
|
FortiAnalyzer 7.6 |
7.6.0 – 7.6.5 |
7.6.6+ |
|
FortiAnalyzer 7.4 |
7.4.0 – 7.4.9 |
7.4.10+ |
|
FortiAnalyzer 7.2 |
7.2.0 – 7.2.11 |
7.2.12+ |
|
FortiAnalyzer 7.0 |
7.0.0 – 7.0.15 |
7.0.16+ |
|
FortiManager 7.6 |
7.6.0 – 7.6.5 |
7.6.6+ |
|
FortiManager 7.4 |
7.4.0 – 7.4.9 |
7.4.10+ |
|
FortiManager 7.2 |
7.2.0 – 7.2.11 |
7.2.13+ |
|
FortiManager 7.0 |
7.0.0 – 7.0.15 |
7.0.16+ |
|
FortiOS 7.6 |
7.6.0 – 7.6.5 |
7.6.6+ |
|
FortiOS 7.4 |
7.4.0 – 7.4.10 |
7.4.11+ |
|
FortiOS 7.2 |
7.2.0 – 7.2.12 |
7.2.13+ |
|
FortiOS 7.0 |
7.0.0 – 7.0.18 |
7.0.19+ |
|
FortiProxy 7.6 |
7.6.0 – 7.6.4 |
7.6.6+ |
|
FortiProxy 7.4 |
7.4.0 – 7.4.12 |
7.4.13+ |
|
FortiProxy 7.2 / 7.0 |
Todas |
Migrar a versión corregida |
👉 Fortinet recomienda usar FortiUpgrade Tool para seguir rutas de actualización seguras.
Indicadores de compromiso (IoCs)
Cuentas FortiCloud maliciosas detectadas
-
cloud-noc@mail[.]io
-
cloud-init@mail[.]io
Direcciones IP asociadas
Principales
-
104.28.244[.]115
-
104.28.212[.]114 / 115
-
104.28.195[.]105 / 106
-
104.28.227[.]105 / 106
-
104.28.244[.]114
Otras
-
37.1.209[.]19
-
217.119.139[.]50
Usuarios administradores creados post-explotación
-
audit, backup, itadmin, secadmin, support
-
backupadmin, deploy, remoteadmin
-
security, svcadmin, system
Logs a revisar
-
Logins SSO exitosos → logid=»0100032001″
-
Creación de admins → logid=»0100044547″
Línea de tiempo del incidente
-
22 de enero de 2026: Fortinet detecta explotación activa y bloquea cuentas maliciosas
-
26 de enero de 2026: FortiCloud SSO deshabilitado globalmente
-
27 de enero de 2026: Servicio restaurado con bloqueos y advisory FG-IR-26-060
-
Investigaciones continúan para FortiWeb y FortiSwitch Manager
Este incidente se relaciona con advisories previos de diciembre de 2025 (FG-IR-25-647), donde fallos similares fueron parcheados pero posteriormente eludidos por un nuevo vector.
Mitigaciones inmediatas recomendadas (CRÍTICO)
1️⃣ Deshabilitar FortiCloud SSO (si no es estrictamente necesario)
FortiOS / FortiProxy
config system global set admin-forticloud-sso-login disable end
FortiManager / FortiAnalyzer
config system saml set forticloud-sso disable end
2️⃣ Restringir acceso administrativo
-
Aplicar local-in policies
-
Permitir solo IPs de administración confiables
3️⃣ Si hay indicios de compromiso
-
Actualizar firmware inmediatamente
-
Restaurar configuración limpia
-
Rotar credenciales (admins, VPN, LDAP)
-
Auditar integraciones externas
-
Eliminar usuarios sospechosos
Conclusión
La vulnerabilidad FG-IR-26-060 es un claro recordatorio de que los servicios cloud integrados en dispositivos de seguridad también amplían la superficie de ataque. En este caso, un bypass de autenticación permitió compromisos completos en firewalls Fortinet totalmente parcheados.
👉 Recomendación directa:
Si usás FortiCloud SSO y no es indispensable, deshabilitalo ya.
Si lo necesitás, actualizá de inmediato y auditá accesos administrativos.
La vigilancia continua de los avisos Fortinet PSIRT es clave en este tipo de escenarios donde los 0-day explotados en la wild ya son una realidad operativa.






