Vulnerabilidad de validación de certificados en FortiOS y FortiProxy permite ataques de intermediario

Fortinet ha revelado una vulnerabilidad de severidad alta en la validación de certificados del portal Agentless ZTNA de FortiOS y FortiProxy. La falla permite que un atacante sin autenticación, con capacidad de ubicarse en la ruta de red entre el portal ZTNA y el sitio web de destino, ejecute un ataque de intermediario (MitM) e intercepte el tráfico, exponiendo información sensible de la sesión.

CVE y severidad

  • Identificador: CVE-2026-84393
  • Puntuación CVSSv3: 7.3 (Alta)
  • Clasificación CWE: CWE-295 (Validación incorrecta de certificados)
  • Estado de explotación: No se ha reportado explotación activa en entornos reales.

Productos afectados

Producto Versiones afectadas Versiones no afectadas
FortiOS 7.6.1 a 7.6.6 8.0, 7.4, 7.2
FortiProxy 7.6.2 a 7.6.6 8.0, 7.4, 7.2

Solución

Actualizar a la versión 7.6.7 o superior de FortiOS y FortiProxy.

Recomendaciones

Dada la exposición típica de los portales ZTNA a segmentos de red semi-confiables o públicos, se recomienda priorizar la actualización a la versión 7.6.7 en un plazo breve. Verificar la integridad de las políticas ZTNA tras la migración para evitar interrupciones en los servicios.

Referencias