Vulnerabilidad de validación de certificados en FortiOS y FortiProxy permite ataques de intermediario
Fortinet ha revelado una vulnerabilidad de severidad alta en la validación de certificados del portal Agentless ZTNA de FortiOS y FortiProxy. La falla permite que un atacante sin autenticación, con capacidad de ubicarse en la ruta de red entre el portal ZTNA y el sitio web de destino, ejecute un ataque de intermediario (MitM) e intercepte el tráfico, exponiendo información sensible de la sesión.
CVE y severidad
- Identificador: CVE-2026-84393
- Puntuación CVSSv3: 7.3 (Alta)
- Clasificación CWE: CWE-295 (Validación incorrecta de certificados)
- Estado de explotación: No se ha reportado explotación activa en entornos reales.
Productos afectados
| Producto | Versiones afectadas | Versiones no afectadas |
|---|---|---|
| FortiOS | 7.6.1 a 7.6.6 | 8.0, 7.4, 7.2 |
| FortiProxy | 7.6.2 a 7.6.6 | 8.0, 7.4, 7.2 |
Solución
Actualizar a la versión 7.6.7 o superior de FortiOS y FortiProxy.Recomendaciones
Dada la exposición típica de los portales ZTNA a segmentos de red semi-confiables o públicos, se recomienda priorizar la actualización a la versión 7.6.7 en un plazo breve. Verificar la integridad de las políticas ZTNA tras la migración para evitar interrupciones en los servicios.Referencias
Actualización de seguridad de Microsoft Patch Tuesday de Septiembre 2026
Microsoft publicó el 8 de septiembre de 2026 su actualización mensual de seguridad (Patch Tuesday), corrigiendo 974 vulnerabilidades en productos como Windows, Office, SQL Server, Exchange, SharePoint, Azure y herramientas de desarrollo. Dos de estas vulnerabilidades, clasificadas como zero-days, ya han sido explotadas activamente en ataques, permitiendo escalada de privilegios en componentes críticos del sistema operativo. CVE y severidad ID Componente afectado Tipo Severidad Explotación confirmada CVE-2026-85880 Windows Advanced Local Procedure Call (ALPC) Escalada de privilegios Importante Sí CVE-2026-81963 Windows Update Stack Escalada de privilegios (link following) Importante Sí CVE-2026-83939 Windows Secure Kernel Mode Escalada de privilegios Crítica No CVE-2026-83498…
Vulnerabilidad crítica de día cero en Google Chrome explotada activamente
Google ha publicado una actualización de seguridad de emergencia para Chrome que corrige una vulnerabilidad crítica de día cero (CVE-2026-85046) en el motor V8 de JavaScript y WebAssembly, explotada activamente en ataques reales. La falla, clasificada como confusión de tipos, permite a atacantes ejecutar código arbitrario en el contexto del navegador mediante contenido web malicioso, sin interacción adicional del usuario más allá de visitar un sitio comprometido. CVE y severidad ID: CVE-2026-85046 Tipo: Confusión de tipos (Type Confusion) Componente afectado: Motor V8 (JavaScript/WebAssembly) Severidad: Alta Explotación activa: Confirmada en entornos reales Productos afectados Fabricante Producto Componente Versiones afectadas Plataformas Google…
Vulnerabilidades de severidad alta en múltiples componentes del stack Elastic
Elastic publicó el 1 de septiembre de 2026 un lote de 35 avisos de seguridad que afectan a nueve productos de su stack, incluyendo Elasticsearch, Kibana y Elastic Agent. Destacan vulnerabilidades de ejecución remota de código (CVE-2026-72649), escalada de privilegios (CVE-2026-78604) y path traversal sin autenticación (CVE-2026-78602). La mayoría requiere autenticación previa, excepto CVE-2026-78602. No se reporta explotación activa. CVE y severidad CVE CVSS Producto Componente Tipo Impacto Versiones afectadas Solución CVE-2026-72649 8.8 Elasticsearch Machine Learning Deserialización no confiable (CWE-502) Ejecución remota de código <8.19.20, <9.4.5, <9.5.1 8.19.20 / 9.4.5 / 9.5.1 CVE-2026-63137 8.3 Kibana Workflows Autorización incorrecta (CWE-863) Escalada…
Vulnerabilidades críticas en VMware Workstation y Fusion permiten ejecución de código en el host
Broadcom publicó el aviso de seguridad VMSA-2026-0007, que reporta dos vulnerabilidades en VMware Workstation y VMware Fusion. La más severa (CVSSv3 9.3) permite a un atacante con privilegios administrativos dentro de una máquina virtual ejecutar código directamente en el sistema operativo anfitrión (host), rompiendo el aislamiento propio de la virtualización. Vulnerabilidades Identificadas CVE Severidad CVSSv3 Tipo Componente Descripción CVE-2026-59346 Crítica 9.3 Integer overflow Adaptador de red virtual VMXNET3 Un atacante con privilegios administrativos locales dentro de una VM configurada con adaptador VMXNET3 puede ejecutar código arbitrario en el host, logrando un escape completo del entorno virtualizado. CVE-2026-59347 Importante 8.1 Stack-based…
Vulnerabilidad crítica de ejecución remota de código en switches Cisco Nexus 9000 Series
Cisco ha divulgado una vulnerabilidad crítica en los switches Cisco Nexus 9000 Series que permite a un atacante remoto no autenticado ejecutar código arbitrario con privilegios de root. La falla, asociada a los puertos TCP 43210 y 43211, afecta modelos con el ASIC Silicon One y podría provocar interrupciones en la red o acceso no autorizado a configuraciones y tráfico. CVE y severidad Identificador: CVE-2026-20212 Puntuación CVSS: 9.8 (Crítica) Tipo: CWE-1327 (Enlace a una dirección IP sin restricciones / «Binding to an Unrestricted IP Address»): el servicio queda expuesto en los puertos 43210/43211 más allá de lo previsto, en lugar…
Vulnerabilidades críticas en SonicWall SMA1000 explotadas activamente
La Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) ha incluido dos vulnerabilidades en los dispositivos SonicWall SMA1000 en su catálogo de Vulnerabilidades Explotadas Conocidas, confirmando su explotación activa en ataques reales. Estos dispositivos, utilizados para acceso remoto seguro en redes empresariales, podrían permitir a atacantes acceder a sistemas internos sensibles mediante ejecución remota de comandos o solicitudes no autorizadas. Ambas vulnerabilidades fueron incorporadas al catálogo KEV el 2 de septiembre de 2026, con plazo de remediación para agencias civiles federales de EE.UU. hasta el 5 de septiembre de 2026 bajo la Directiva Operativa Vinculante BOD 26-04, que exige tratar…
Google corrige 26 vulnerabilidades en Chrome, incluidas 2 fallas críticas Use-After-Free
Google ha publicado la versión 152.0.7977.75/.76 de Chrome para Windows, macOS y Linux, corrigiendo 26 vulnerabilidades, entre ellas dos fallos críticos de uso después de liberación (use-after-free) en Shared Tab Groups y WebGL. Estas vulnerabilidades podrían permitir a atacantes ejecutar código arbitrario o provocar denegaciones de servicio mediante contenido web malicioso, sin que se haya confirmado explotación activa. CVE y severidad CVE Severidad Componente Tipo de vulnerabilidad CVE-2026-84353 Crítica Shared Tab Groups Uso después de liberación CVE-2026-84352 Crítica WebGL Uso después de liberación CVE-2026-84354 Alta FileSystem Autorización incorrecta CVE-2026-84359 Alta Skia Fuga de información CVE-2026-84357 Alta Omnibox Validación incorrecta de…
CISA advierte explotación activa de vulnerabilidad de escalación de privilegios en el kernel de Linux
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha incluido la vulnerabilidad CVE-2026-53362 en el catálogo de Vulnerabilidades Explotadas Conocidas, tras confirmar su explotación activa en ataques reales. Esta falla afecta el subsistema de red IPv6 del kernel de Linux y permite a un atacante local escalar privilegios, potencialmente obteniendo control a nivel de root en sistemas vulnerables. CVE y severidad Identificador: CVE-2026-53362 Componente afectado: Subsistema de red IPv6 del kernel de Linux Tipo de vulnerabilidad: Escalada de privilegios local Estado de explotación: Explotación activa confirmada por CISA Fecha de inclusión en catálogo CISA: 27 de…
Vulnerabilidad crítica en cPanel y WHM permite escalada a root
Una vulnerabilidad en cPanel y WHM, el panel de control para alojamiento web ampliamente utilizado, permite a un usuario autenticado con privilegios bajos obtener acceso como root en el servidor subyacente. La falla, presente en la funcionalidad de «domain parking», posibilita la creación arbitraria de archivos en cualquier ubicación del sistema, lo que conduce a ejecución remota de código con privilegios elevados. Afecta a todos los entornos de hosting compartido y revendedor donde dicha funcionalidad esté habilitada. CVE y severidad Identificador: CVE-2026-65643 Severidad: Crítica Vector de ataque: Autenticación previa con permisos para agregar dominios estacionados o adicionales Impacto: Escalada de…
