El INCIBE-CERT alerta de dos vulnerabilidades en las críticas de Fortinet que exponen a empresas a ejecución remota de código

Los productos afectados son FortiMonitorOnSight 7.2 y la extensión FortiPAM Chrome. El INCIBE-CERT recomienda aplicar de inmediato las versiones 7.2.8 y 8.0.1.123 o superiores.

El INCIBE-CERT, el equipo de respuesta ante incidentes del Instituto Nacional de Ciberseguridad, ha publicado este miércoles 9 de septiembre de 2026 un aviso de alerta temprana con dos vulnerabilidades críticas en productos de Fortinet. Según el comunicado oficial, los fallos permitirían a un atacante remoto no autenticado eludir la autenticación o redirigir el tráfico del navegador en determinados escenarios corporativos. La alerta se publicó a las 10:06 horas del miércoles y afecta tanto a una plataforma de monitorización como a una extensión de navegador utilizada en entornos de acceso privilegiado.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? El INCIBE-CERT ha publicado un aviso por dos vulnerabilidades críticas en productos de Fortinet.
  • ¿Dónde y cuándo? La alerta se publicó el miércoles 9 de septiembre de 2026 a las 10:06 horas.
  • ¿Qué resultado? Dos fallos de severidad 5-Crítica, con los identificadores CVE-2026-84390 y CVE-2026-84388, requieren actualización inmediata.

Las dos vulnerabilidades y los productos afectados

El aviso INCIBE-2026-615 identifica dos vulnerabilidades de severidad 5 – Crítica, el nivel máximo de la escala de valoración. La primera, CVE-2026-84390, es una inclusión de información sensible en el código fuente del portal web FortiMonitorOnSight. Podría permitir a un atacante remoto no autenticado eludir la autenticación mediante tokens JWT (JSON Web Token) falsificados o reutilizados. En términos operativos, esto debilita la barrera de acceso del portal y deja expuestas funcionalidades que deberían estar protegidas por una sesión válida.

La segunda, CVE-2026-84388, es una autenticación incorrecta en la extensión de Chrome de Fortinet Privileged Access Agent, también conocida como FortiPAM. Un atacante remoto, igualmente sin autenticación, podría redirigir el tráfico del navegador de un usuario a través de servidores controlados por él, en caso de que la víctima visite un sitio web malicioso. La extensión actúa como agente de acceso privilegiado, por lo que una redirección maliciosa afecta directamente a la confidencialidad de las sesiones corporativas.

Publicidad

Los productos afectados son FortiMonitorOnSight 7.2, en sus versiones desde la 7.2.4 hasta la 7.2.7 y desde la 7.2.0 hasta la 7.2.2. La extensión FortiPAM Chrome queda afectada en todas las versiones anteriores a la 8.0 y la 7.4. El boletín oficial difunde los rangos exactos para facilitar la identificación rápida de entornos vulnerables dentro de las empresas.

Solución oficial y alcance del aviso

El INCIBE-CERT recomienda actualizar FortiMonitorOnSight a la versión 7.2.8 o superior. Para la extensión FortiPAM Chrome, la corrección se aplica a partir de la versión 8.0.1.123 o superior, o una versión fija equivalente. El aviso oficial no detalla pasos adicionales de mitigación y centra la corrección en la actualización de los productos.

El comunicado no detalla si se ha confirmado explotación activa de estas vulnerabilidades; la fuente oficial marca el campo de explotación como «No». La alerta recoge el hallazgo de investigadores de Fortinet TAC, Baldur Security, Target, Shelltrail y Bay Area Labs. La publicación de estos detalles permite a los responsables de seguridad aplicar medidas de mitigación antes de que exista un incidente confirmado.

El INCIBE-CERT recomienda aplicar los parches de forma urgente; blindar la autenticación y evitar la redirección del tráfico es la medida clave frente a estos fallos críticos.

Los responsables de seguridad de las empresas deben comprobar de forma urgente si tienen expuestos FortiMonitorOnSight o la extensión FortiPAM Chrome en sus perímetros corporativos. La actualización no es opcional: el fallo de autenticación puede convertirse en una puerta de entrada a la infraestructura interna sin necesidad de credenciales válidas, especialmente en entornos con teletrabajo o accesos híbridos.

El panorama de la ciberseguridad

La publicación de este tipo de avisos forma parte de la labor de alerta temprana del INCIBE-CERT, el equipo de respuesta ante incidentes del Instituto Nacional de Ciberseguridad. La identificación de dos vulnerabilidades de severidad 5 – Crítica en productos del mismo fabricante vuelve a situar los fallos de autenticación como uno de los vectores más relevantes para la seguridad corporativa.

Publicidad

El boletín fija la explotación como «No» para ambos CVE; es decir, no consta una campaña activa que los esté aprovechando. Eso reduce la presión de explotación inmediata, pero no elimina la necesidad de parchear: los detalles técnicos ya están públicos y la ventana de actualización se acorta con cada hora. La ausencia de explotación confirmada es un dato coyuntural, no una garantía de seguridad.

La recomendación oficial es aplicar las versiones corregidas antes de que un atacante automatice la explotación. El INCIBE-CERT mantiene su canal de avisos abierto y actualiza la base de datos con los parches disponibles. En productos como Fortinet, la publicación de versiones parcheadas es la vía de contención; no actualizar deja los portales corporativos expuestos a una posible redirección maliciosa del tráfico de navegación.