CiberLATAMbywhalemate

Brasil alerta por Fortinet, Cisco

CTIR Gov publicó tres alertas sobre fallas críticas en Fortinet, Cisco ISE y Adobe Commerce y Magento. También se conocieron avisos de GitLab

Whalemate Labs · Research asistido por IAPublicado:3 min

El CTIR Gov de Brasil emitió tres alertas de seguridad en dos días, una sobre múltiples productos Fortinet, otra sobre Cisco Identity Services Engine y una tercera sobre Adobe Commerce y Magento. En paralelo, INCIBE-CERT difundió avisos por vulnerabilidades en GitLab y Stockagile, mientras el boletín del CISC brasileño mencionó explotación activa de un bypass de autenticación en Fortinet.

El CTIR Gov de Brasil publicó entre el 25 y el 26 de septiembre tres alertas de seguridad que corrigen fallas críticas en múltiples productos Fortinet, Cisco Identity Services Engine y Adobe Commerce y Magento. En paralelo, el INCIBE-CERT difundió avisos sobre 11 vulnerabilidades en GitLab y siete en Stockagile, y el boletín del CISC brasileño incluyó explotación activa de un bypass de autenticación en dispositivos Fortinet.

¿Qué corrigió el CTIR Gov de Brasil?

El CTIR Gov emitió el ALERTA 86/2026 para una actualización que corrige una falla crítica en múltiples productos Fortinet, el ALERTA 87/2026 para Cisco Identity Services Engine y el ALERTA 85/2026 para Adobe Commerce y Magento. En este último aviso, el organismo brasileño señaló potencial de ejecución arbitraria de código y un EPSS de 3,95%.

En el caso de Fortinet, el aviso 86/2026 identifica CVE-2025-25249, indica que afecta, entre otros, a FortiOS y FortiSwitchManager, y la marca como incluida en el catálogo CISA KEV. El mismo documento informa un EPSS de 3,86%. El alerta 86/2026 fue publicado el 25 de septiembre de 2026.

¿Qué dijeron los boletines de Brasil sobre Fortinet?

El boletín del CISC de Vulnerabilidades de Brasil incluyó un apartado sobre explotación activa de un bypass de autenticación en dispositivos Fortinet, identificado como CVE-2025-20265. El texto menciona explícitamente la expresión "Exploração Ativa de Bypass de Autenticação em Dispositivos Fortinet (Patch Bypass)", lo que confirma actividad de explotación activa en ese aviso.

El mismo boletín también enumeró alertas sobre CVE-2026-42031 en CKAN DataStore, CVE-2026-44277 en Fortinet FortiAuthenticator, seis vulnerabilidades zero-day en Microsoft Windows, una vulnerabilidad crítica de ejecución de código en 7-Zip, un bypass de autenticación en Check Point Remote Access VPN y múltiples vulnerabilidades críticas en NGINX.

¿Qué pasó con GitLab y Stockagile?

INCIBE-CERT publicó un aviso por 11 vulnerabilidades en GitLab, dos de ellas críticas, y recomendó actualizar a GitLab 19.2.7 o posterior, 19.3.3 o posterior y 19.4.1 o posterior según la rama instalada. Forest Watch reportó que GitLab lanzó parches de emergencia 19.4.1, 19.3.3 y 19.2.7 para Community y Enterprise, que corrigen 11 vulnerabilidades, con dos fallas críticas calificadas con CVSS 9.9.

Los registros oficiales de CVE vinculan esas fallas críticas con CVE-2026-89078, una doble liberación al analizar una expresión regular manipulada en una configuración CI/CD, y CVE-2026-93577, un desbordamiento de enteros en el mismo contexto. En ambos casos, bajo ciertas condiciones, un usuario autenticado podía ejecutar código arbitrario en el servidor GitLab. Otro registro, CVE-2026-92530, describe un problema que podía permitir suplantar la autoría de solicitudes de incorporación de cambios durante importaciones Direct Transfer.

En Stockagile, INCIBE-CERT avisó sobre siete vulnerabilidades de severidad media y señaló que, por el momento, no había solución reportada ni constaban intentos de explotación conocidos.

¿Qué alcance regional dejan estos avisos?

Los materiales publicados por CTIR Gov, CISC e INCIBE-CERT muestran una tanda de avisos recientes concentrada en productos de uso extendido en entornos corporativos y de infraestructura. Brasil concentró alertas sobre Fortinet, Cisco y Adobe, mientras España, a través de INCIBE-CERT, informó sobre GitLab y Stockagile con recomendaciones de actualización y, en el segundo caso, sin solución disponible al cierre del aviso.

Fuentes

Ver todas