CiberLATAMbywhalemate

Fortinet corrige CVE-2026-26084 en FortiSandbox

Fortinet publicó el advisory FG-IR-26-166 sobre CVE-2026-26084, una falla 8.9 en FortiSandbox, Cloud y PaaS que expone información sensible.

Whalemate Labs · Research asistido por IAPublicado:Actualizado 4 min

Fortinet publicó el advisory FG-IR-26-166 sobre CVE-2026-26084 en la interfaz web de FortiSandbox, una falla de severidad 8.9 que afecta a FortiSandbox Cloud y FortiSandbox PaaS, además de instalaciones locales. La vulnerabilidad permite a un atacante no autenticado enviar peticiones HTTP manipuladas para acceder a configuraciones y registros.

Actualización 19 de septiembre de 2026: Fortinet publicó el advisory FG-IR-26-166 sobre CVE-2026-26084, una falla de control de acceso en FortiSandbox con impacto en la exposición de información. CISA la incluyó en su resumen semanal de la semana del 7 de septiembre, y Fortinet aclaró que no hay evidencia de explotación activa.

Fortinet, Commvault y Microsoft quedaron en el foco del boletín del CISC del 8 de septiembre de 2026, que reunió fallas para orientar la mitigación y la priorización de riesgo en Brasil. Entre los casos incluidos aparecen servicios cloud de Fortinet, Commvault Cloud y el ciclo de Microsoft de septiembre, que concentró cerca de 970 correcciones y varios fallos ligados a identidad y servicios en la nube.

¿Qué incluyó el boletín brasileño?

El boletín del CISC incorporó vulnerabilidades de vendors internacionales que afectan tanto servicios cloud como entornos híbridos. En el caso de Fortinet, los avisos internacionales alineados con la misma ventana temporal apuntan a FortiSandbox Cloud 5.0 y FortiSandbox PaaS 5.0, en versiones 5.0.4 a 5.0.5. Para Commvault Cloud, el advisory canadiense detalló rangos de versiones afectadas en las ramas 11.36, 11.40, 11.44 y 11.46, anteriores a builds específicos.

¿Qué cambió en el caso de Fortinet?

Fortinet publicó el advisory FG-IR-26-166 el 8 de septiembre de 2026 sobre CVE-2026-26084 en la interfaz web de FortiSandbox, con severidad CVSS 8.9 y una clasificación como falla de control de acceso CWE-284. El problema afecta tanto a instalaciones on-premises como a los servicios FortiSandbox Cloud y FortiSandbox PaaS.

CVE-2026-26084 permite a un atacante remoto no autenticado enviar peticiones HTTP especialmente diseñadas a la GUI compartida de FortiSandbox para acceder a información sensible, incluidas configuraciones y registros. El impacto descripto es exposición de información y no ejecución de código.

Las versiones afectadas incluyen FortiSandbox 4.4.0 a 4.4.8 y 5.0.0 a 5.0.5, además de FortiSandbox Cloud 5.0.4 a 5.0.5 y FortiSandbox PaaS 5.0.4 a 5.0.5. La corrección llega en 4.4.9 y 5.0.6, mientras la rama 5.2 y ciertas builds cloud no están afectadas.

Elemento Alcance o dato técnico Fuente u organismo
FortiSandbox 4.4.0 a 4.4.8 y 5.0.0 a 5.0.5 afectados Fortinet, ZeroHour
FortiSandbox Cloud 5.0 5.0.4 a 5.0.5 afectadas Fortinet, ZeroHour
FortiSandbox PaaS 5.0 5.0.4 a 5.0.5 afectadas Fortinet, ZeroHour
Corrección 4.4.9 y 5.0.6 Fortinet
Severidad CVSS 8.9 Fortinet, CISA

CISA incluyó CVE-2026-26084 en su resumen semanal de vulnerabilidades para la semana del 7 de septiembre de 2026. La agencia estadounidense mantuvo la descripción de acceso a información sensible mediante solicitudes HTTP manipuladas y la severidad 8.9.

Fortinet señaló que la vulnerabilidad fue descubierta internamente por su equipo Product Security, atribuyéndola a Adham El Karn. También indicó que, al momento del advisory, no había evidencia de explotación activa en el mundo real.

¿Por qué el foco sigue puesto en cloud?

Porque las fallas no se limitan a appliances locales, sino que alcanzan servicios utilizados por organizaciones en la nube y en esquemas multi-tenant. Según el Centro Canadiense para la Ciberseguridad, las vulnerabilidades de Fortinet amplían el alcance del riesgo hacia componentes cloud. En el caso de Microsoft, análisis técnicos del ciclo del 8 de septiembre señalaron que varias de las vulnerabilidades de mayor prioridad están ligadas a identidad en la nube y servicios asociados antes de su divulgación pública.

¿Qué muestra el ciclo de septiembre de Microsoft?

Muestra una ventana de parches de volumen inusual, con alrededor de 970 vulnerabilidades corregidas el 8 de septiembre de 2026, según las fuentes citadas por el material de research. Ese conjunto incluyó fallos críticos en identidad y servicios cloud que afectan a tenants globales. El mismo ciclo fue descrito por análisis independientes como un paquete de dos carriles, con parte del riesgo más sensible concentrado en componentes cloud.

Elemento Alcance o dato técnico Fuente u organismo
FortiSandbox Cloud 5.0 Versiones 5.0.4 a 5.0.5 afectadas Centre canadien pour la cybersécurité, Fortinet
FortiSandbox PaaS 5.0 Versiones 5.0.4 a 5.0.5 afectadas Centre canadien pour la cybersécurité, Fortinet
Commvault Cloud Ramas 11.36, 11.40, 11.44 y 11.46, anteriores a builds específicos Centre canadien pour la cybersécurité, Commvault
Microsoft Patch Tuesday Cerca de 970 vulnerabilidades corregidas el 8 de septiembre de 2026 Shattered.io, Igor's Lab, Qore

¿Qué tan urgente es la priorización?

El mismo conjunto de vulnerabilidades de la ventana del 8 y 9 de septiembre de 2026 alimentó catálogos de vulnerabilidades explotadas conocidas y mandatos de parcheo obligatorio para agencias federales en otros países. El material citado menciona fallos críticos en plataformas de artefactos, acceso remoto y routers, componentes habituales en infraestructuras híbridas y cloud. En paralelo, firmas de seguridad privadas en Brasil describieron el ciclo como marcado por ataques activos contra Microsoft, VMware y SAP Commerce Cloud, incluida una falla de ejecución remota de código en este último servicio.

Boletines técnicos independientes y newsletters semanales de ciberseguridad ubicaron la vulnerabilidad de FortiSandbox, incluyendo Cloud y PaaS, dentro del grupo de fallos de alto impacto de la segunda semana de septiembre de 2026. La misma cobertura la presentó junto a un 0-day de Microsoft y bugs críticos en otros productos, reforzando su prioridad en programas de gestión de parches cloud a nivel global.

Contenido técnico y blogs de terceros también describieron un conjunto adicional de vulnerabilidades críticas en FortiSandbox durante septiembre de 2026, incluyendo CVE-2026-39808, CVE-2026-25089 y CVE-2026-26083, asociadas a ejecución remota de código y con confirmación de explotación activa. Ese frente elevó el riesgo operativo para entornos que combinan FortiSandbox on-prem con despliegues integrados en nubes públicas.

¿Qué pasa con el resto del ciclo de septiembre?

Recomendaciones de actores asiáticos como AhnLab para el ciclo de parches de septiembre de 2026 enumeraron múltiples tandas de actualizaciones de Microsoft, del 3 al 17 de septiembre, y subrayaron la necesidad de integrar Patch Tuesday y releases fuera de ciclo en la gestión unificada de seguridad de servicios Azure y Microsoft 365 en entornos cloud corporativos. Coberturas técnicas posteriores también señalaron parches críticos en Azure Database for PostgreSQL y otros servicios gestionados en la nube, con referencias a advisories de CERT nacionales como el de Paraguay.

Fuentes

Ver todas