Fortinet corrige CVE-2026-26084 en FortiSandbox
Fortinet publicó el advisory FG-IR-26-166 sobre CVE-2026-26084, una falla 8.9 en FortiSandbox, Cloud y PaaS que expone información sensible.
Fortinet publicó el advisory FG-IR-26-166 sobre CVE-2026-26084 en la interfaz web de FortiSandbox, una falla de severidad 8.9 que afecta a FortiSandbox Cloud y FortiSandbox PaaS, además de instalaciones locales. La vulnerabilidad permite a un atacante no autenticado enviar peticiones HTTP manipuladas para acceder a configuraciones y registros.
Actualización 19 de septiembre de 2026: Fortinet publicó el advisory FG-IR-26-166 sobre CVE-2026-26084, una falla de control de acceso en FortiSandbox con impacto en la exposición de información. CISA la incluyó en su resumen semanal de la semana del 7 de septiembre, y Fortinet aclaró que no hay evidencia de explotación activa.
Fortinet, Commvault y Microsoft quedaron en el foco del boletín del CISC del 8 de septiembre de 2026, que reunió fallas para orientar la mitigación y la priorización de riesgo en Brasil. Entre los casos incluidos aparecen servicios cloud de Fortinet, Commvault Cloud y el ciclo de Microsoft de septiembre, que concentró cerca de 970 correcciones y varios fallos ligados a identidad y servicios en la nube.
¿Qué incluyó el boletín brasileño?
El boletín del CISC incorporó vulnerabilidades de vendors internacionales que afectan tanto servicios cloud como entornos híbridos. En el caso de Fortinet, los avisos internacionales alineados con la misma ventana temporal apuntan a FortiSandbox Cloud 5.0 y FortiSandbox PaaS 5.0, en versiones 5.0.4 a 5.0.5. Para Commvault Cloud, el advisory canadiense detalló rangos de versiones afectadas en las ramas 11.36, 11.40, 11.44 y 11.46, anteriores a builds específicos.
¿Qué cambió en el caso de Fortinet?
Fortinet publicó el advisory FG-IR-26-166 el 8 de septiembre de 2026 sobre CVE-2026-26084 en la interfaz web de FortiSandbox, con severidad CVSS 8.9 y una clasificación como falla de control de acceso CWE-284. El problema afecta tanto a instalaciones on-premises como a los servicios FortiSandbox Cloud y FortiSandbox PaaS.
CVE-2026-26084 permite a un atacante remoto no autenticado enviar peticiones HTTP especialmente diseñadas a la GUI compartida de FortiSandbox para acceder a información sensible, incluidas configuraciones y registros. El impacto descripto es exposición de información y no ejecución de código.
Las versiones afectadas incluyen FortiSandbox 4.4.0 a 4.4.8 y 5.0.0 a 5.0.5, además de FortiSandbox Cloud 5.0.4 a 5.0.5 y FortiSandbox PaaS 5.0.4 a 5.0.5. La corrección llega en 4.4.9 y 5.0.6, mientras la rama 5.2 y ciertas builds cloud no están afectadas.
| Elemento | Alcance o dato técnico | Fuente u organismo |
|---|---|---|
| FortiSandbox | 4.4.0 a 4.4.8 y 5.0.0 a 5.0.5 afectados | Fortinet, ZeroHour |
| FortiSandbox Cloud 5.0 | 5.0.4 a 5.0.5 afectadas | Fortinet, ZeroHour |
| FortiSandbox PaaS 5.0 | 5.0.4 a 5.0.5 afectadas | Fortinet, ZeroHour |
| Corrección | 4.4.9 y 5.0.6 | Fortinet |
| Severidad | CVSS 8.9 | Fortinet, CISA |
CISA incluyó CVE-2026-26084 en su resumen semanal de vulnerabilidades para la semana del 7 de septiembre de 2026. La agencia estadounidense mantuvo la descripción de acceso a información sensible mediante solicitudes HTTP manipuladas y la severidad 8.9.
Fortinet señaló que la vulnerabilidad fue descubierta internamente por su equipo Product Security, atribuyéndola a Adham El Karn. También indicó que, al momento del advisory, no había evidencia de explotación activa en el mundo real.
¿Por qué el foco sigue puesto en cloud?
Porque las fallas no se limitan a appliances locales, sino que alcanzan servicios utilizados por organizaciones en la nube y en esquemas multi-tenant. Según el Centro Canadiense para la Ciberseguridad, las vulnerabilidades de Fortinet amplían el alcance del riesgo hacia componentes cloud. En el caso de Microsoft, análisis técnicos del ciclo del 8 de septiembre señalaron que varias de las vulnerabilidades de mayor prioridad están ligadas a identidad en la nube y servicios asociados antes de su divulgación pública.
¿Qué muestra el ciclo de septiembre de Microsoft?
Muestra una ventana de parches de volumen inusual, con alrededor de 970 vulnerabilidades corregidas el 8 de septiembre de 2026, según las fuentes citadas por el material de research. Ese conjunto incluyó fallos críticos en identidad y servicios cloud que afectan a tenants globales. El mismo ciclo fue descrito por análisis independientes como un paquete de dos carriles, con parte del riesgo más sensible concentrado en componentes cloud.
| Elemento | Alcance o dato técnico | Fuente u organismo |
|---|---|---|
| FortiSandbox Cloud 5.0 | Versiones 5.0.4 a 5.0.5 afectadas | Centre canadien pour la cybersécurité, Fortinet |
| FortiSandbox PaaS 5.0 | Versiones 5.0.4 a 5.0.5 afectadas | Centre canadien pour la cybersécurité, Fortinet |
| Commvault Cloud | Ramas 11.36, 11.40, 11.44 y 11.46, anteriores a builds específicos | Centre canadien pour la cybersécurité, Commvault |
| Microsoft Patch Tuesday | Cerca de 970 vulnerabilidades corregidas el 8 de septiembre de 2026 | Shattered.io, Igor's Lab, Qore |
¿Qué tan urgente es la priorización?
El mismo conjunto de vulnerabilidades de la ventana del 8 y 9 de septiembre de 2026 alimentó catálogos de vulnerabilidades explotadas conocidas y mandatos de parcheo obligatorio para agencias federales en otros países. El material citado menciona fallos críticos en plataformas de artefactos, acceso remoto y routers, componentes habituales en infraestructuras híbridas y cloud. En paralelo, firmas de seguridad privadas en Brasil describieron el ciclo como marcado por ataques activos contra Microsoft, VMware y SAP Commerce Cloud, incluida una falla de ejecución remota de código en este último servicio.
Boletines técnicos independientes y newsletters semanales de ciberseguridad ubicaron la vulnerabilidad de FortiSandbox, incluyendo Cloud y PaaS, dentro del grupo de fallos de alto impacto de la segunda semana de septiembre de 2026. La misma cobertura la presentó junto a un 0-day de Microsoft y bugs críticos en otros productos, reforzando su prioridad en programas de gestión de parches cloud a nivel global.
Contenido técnico y blogs de terceros también describieron un conjunto adicional de vulnerabilidades críticas en FortiSandbox durante septiembre de 2026, incluyendo CVE-2026-39808, CVE-2026-25089 y CVE-2026-26083, asociadas a ejecución remota de código y con confirmación de explotación activa. Ese frente elevó el riesgo operativo para entornos que combinan FortiSandbox on-prem con despliegues integrados en nubes públicas.
¿Qué pasa con el resto del ciclo de septiembre?
Recomendaciones de actores asiáticos como AhnLab para el ciclo de parches de septiembre de 2026 enumeraron múltiples tandas de actualizaciones de Microsoft, del 3 al 17 de septiembre, y subrayaron la necesidad de integrar Patch Tuesday y releases fuera de ciclo en la gestión unificada de seguridad de servicios Azure y Microsoft 365 en entornos cloud corporativos. Coberturas técnicas posteriores también señalaron parches críticos en Azure Database for PostgreSQL y otros servicios gestionados en la nube, con referencias a advisories de CERT nacionales como el de Paraguay.
Fuentes
- Boletim do CISC de Vulnerabilidadesgov.br· gov.br / CISC
- Bulletin de sécurité Fortinet (AV26-898)cyber.gc.ca· Centre canadien pour la cybersécurité
- Microsoft's Two-Track Patch Tuesday: Cloud Identity Flaws Fixed Before Disclosure, Windows Still Catching Uptech.yahoo.com· Yahoo Tech
- VECTR-CAST: 14-Day Cyber Threat Forecast for U.S. Organizationscyberwarrior76.substack.com· Cyberwarrior76 (Substack)
- U.S. CISA adds Cisco, Google Chromium V8, Fortinet, and Citrix NetScaler flaws to its Known Exploited Vulnerabilities catalogsecurityaffairs.com· Security Affairs
- Microsoft Patch Tuesday: 974 Bugs, 2 Zero-Days [2026]shattered.io· Shattered.io
- Microsoft corrige hasta 997 fallas de seguridadqore.com· Qore
- CISA Adds 5 Actively Exploited Artifactory, ScreenConnect ...thehackernews.com· The Hacker News
- Microsoft patches 966 vulnerabilities: Two Windows zero-days ...igorslab.de· Igor's Lab
- Bulletin de sécurité Commvault (AV26-899)cyber.gc.ca· Centre canadien pour la cybersécurité
- Redbelt Security aponta ataques contra Microsoft e VMwareitsection.com.br· Itsection
- Vulnerability Summary for the Week of September 7, 2026 – includes CVE-2026-26084content.govdelivery.com· CISA
- Weekly Cybersecurity Newsletter Bulletin – Microsoft 0-day, FortiOS, PAN-OS Flaw, Revolut Data Breach, and morecybersecuritynews.com· Cyber Security News
- September 2026 News & Updates (a new record) – FortiSandbox critical RCE setctc.co· CTC Security Blog
- Microsoft Fixes Critical Azure, Microsoft 365 and Copilot Privilege Issues – includes CERT-PY referencemallory.ai· Mallory Security Intelligence
- Weekly Cybersecurity Newsletter – Top 50 Biggest Cyber Stories of September 7–12, 2026gbhackers.com· GBHackers on Security
- Fortinet disclosed CVE-2026-26084 (advisory FG-IR-26-166)zerohour.day· ZeroHour
- Fortinet (Vendor): news timeline & CVEs – FortiSandbox Cloud/PaaS impactzerohour.day· ZeroHour
- Recommendations for the September 2026 Regular Microsoft Patch Cycleasec.ahnlab.com· AhnLab ASEC



