JustCyber Notícias
Noticias Vulnerabilidad

CISA suma la falla de Fortinet FortiSandbox (CVE-2026-25089) al KEV

JustCyber Newsroom 2 min de lectura fortinet · vulnerabilidade · cisa

El 16 de julio de 2026, CISA (la agencia de ciberseguridad del gobierno de EE. UU.) incorporo a su catalogo de vulnerabilidades explotadas activamente, el KEV, la CVE-2026-25089, una falla de inyeccion de comandos del sistema operativo (CWE-78) en Fortinet FortiSandbox. La inclusion en el catalogo indica que existe evidencia de uso real de la brecha por parte de atacantes. El punto que exige atencion inmediata: la explotacion no requiere autenticacion ni interaccion de la victima. Un atacante puede enviar solicitudes HTTP maliciosas al equipo y ejecutar comandos en el sistema sin credenciales previas. La falla alcanza las ediciones local (on-premises), en la nube y PaaS del producto.

Por que importa

FortiSandbox es una pieza de defensa: detona archivos sospechosos en un entorno aislado para detectar malware antes de que llegue a los usuarios. Cuando una herramienta de este tipo se convierte en punto de entrada, el efecto es doble. Primero, el atacante obtiene ejecucion de comandos en un sistema que suele tener amplia visibilidad sobre el trafico y los artefactos analizados en la red. Segundo, un compromiso silencioso alli puede transformar la propia capa de deteccion en una base para el movimiento lateral, sin disparar las alertas que la organizacion esperaria.

La inclusion en el KEV no es una formalidad. Senala que la explotacion ya salio del plano teorico. Para los organismos civiles federales de EE. UU., la directiva BOD 26-04 fijo un plazo de correccion cercano al 19 de julio de 2026. Las empresas privadas en Brasil y America Latina no estan sujetas a esa obligacion legal, pero el criterio de riesgo es el mismo: una falla critica, sin autenticacion, con explotacion confirmada y en un dispositivo que suele estar expuesto a la red.

Que hacer

  • Inventarie todas las instancias de FortiSandbox (on-premises, nube y PaaS) y aplique las actualizaciones indicadas por Fortinet cuanto antes.
  • Restrinja el acceso a la interfaz de gestion: nunca exponga el panel directamente a internet y limitelo a redes administrativas de confianza.
  • Revise los registros de solicitudes HTTP al equipo en busca de patrones anomalos, asumiendo que el compromiso pudo ocurrir antes del parche.
  • Trate las vulnerabilidades del catalogo KEV como prioridad en su proceso de gestion de parches, incluso sin una obligacion regulatoria.

Fuente: CISA — leer el reporte original.