CVE-2026-25089: FortiSandbox vulnerable a inyección de comandos sin autenticación añadida al catálogo KEV de CISA

CVE-2026-25089: FortiSandbox unauthenticated command injection added to CISA KEV

CVE-2026-25089: FortiSandbox vulnerable a inyección de comandos sin autenticación añadida al catálogo KEV de CISA

Fortinet FortiSandbox contiene una vulnerabilidad crítica de inyección de comandos del sistema operativo en su interfaz web, explotada activamente desde mediados de junio. CISA la ha añadido a su catálogo KEV con fecha límite el 19 de julio para agencias FCEB. Es la tercera vulnerabilidad de FortiSandbox explotada en la naturaleza en dos meses. El artículo detalla cómo identificar instancias expuestas mediante escaneo de puertos, cabeceras HTTP, certificados TLS y patrones DNS, y ofrece pasos de remediación y búsqueda de compromisos.

FortiSandbox es un objetivo de alto valor porque los productos integrados de Fortinet —FortiGate, FortiMail, FortiWeb, FortiProxy— consumen sus veredictos de amenazas para aplicar decisiones de bloqueo y desencadenar respuestas automatizadas.

Más de este día

2026-07-16