Fortinet ha revelado una vulnerabilidad de severidad alta en la validación de certificados del portal Agentless ZTNA de FortiOS y FortiProxy. La falla permite que un atacante sin autenticación, con capacidad de ubicarse en la ruta de red entre el portal ZTNA y el sitio web de destino, ejecute un ataque de intermediario (MitM) e intercepte el tráfico, exponiendo información sensible de la sesión.
CVE y severidad
- Identificador: CVE-2026-84393
- Puntuación CVSSv3: 7.3 (Alta)
- Clasificación CWE: CWE-295 (Validación incorrecta de certificados)
- Estado de explotación: No se ha reportado explotación activa en entornos reales.
Productos afectados
| Producto | Versiones afectadas | Versiones no afectadas |
|---|---|---|
| FortiOS | 7.6.1 a 7.6.6 | 8.0, 7.4, 7.2 |
| FortiProxy | 7.6.2 a 7.6.6 | 8.0, 7.4, 7.2 |
Solución
Actualizar a la versión 7.6.7 o superior de FortiOS y FortiProxy.
Recomendaciones
Dada la exposición típica de los portales ZTNA a segmentos de red semi-confiables o públicos, se recomienda priorizar la actualización a la versión 7.6.7 en un plazo breve. Verificar la integridad de las políticas ZTNA tras la migración para evitar interrupciones en los servicios.
Referencias
