Alerta

Alerta 2025-28 Vulnerabilidades Importantes en productos Fortinet

Producto(s) afectado(s): 

FortiSwitch

  • 7.6, versiones anteriores a 7.6.1
  • 7.4, versiones anteriores a 7.4.5
  • 7.2, versiones anteriores a 7.2.9
  • 7.0, versiones anteriores a 7.0.11
  • 6.4, versiones anteriores a 6.4.15

FortiAnalyzer

  • 7.4, versiones anteriores a 7.4.3
  • 7.2, versiones anteriores a 7.2.5
  • 7.0, versiones anteriores a 7.0.12
  • 6.4, versiones anteriores a 6.4.15
  • 6.2, versiones anteriores a 6.2.14

FortiManager

  • 7.4, versiones anteriores a 7.4.3
  • 7.2, versiones anteriores a 7.2.5
  • 7.0, versiones anteriores a 7.0.12
  • 6.4, versiones anteriores a 6.4.15
  • 6.2, versiones anteriores a 6.2.14

FortiOS

  • 7.4, versiones anteriores a 7.4.5
  • 7.2, versiones anteriores a 7.2.9
  • 7.0, versiones anteriores a 7.0.16
  • 6.4, todas las versiones
  • 6.2, versiones anteriores a 6.2.17

FortiProxy

  • 7.4, versiones anteriores a 7.4.3
  • 7.2, versiones anteriores a 7.2.10
  • 7.0, versiones anteriores a 7.0.16
  • 2.0, todas las versiones

FortiVoice

  • 7.0, versiones anteriores a 7.0.3
  • 6.4, versiones anteriores a 6.4.9
  • 6.0, todas las versiones

FortiWeb

  • 7.4, versiones anteriores a 7.4.3
  • 7.2, todas las versiones
  • 7.0, todas las versiones

Descripción

Se reportaron nuevas vulnerabilidades en algunos productos de Fortinet. Las mismas podrían permitir una escalada de privilegios o una omisión de funciones de seguridad. Entre las mas críticas podemos descatar a CVE-2024-48887 con un score CVSSv3 de 9.3 y CVE-2024-26013 con CVSSv3 de 7.1.

A continuación detallamos las vulnerabilidades mas importantes:

  • CVE-2024-48887: con puntuación de 9.3 en CVSS. Esta vulnerabilidad de cambio de contraseña no verificada [CWE-620] en la GUI de FortiSwitch podría permitir que un actor malicioso remoto no autenticado modifique las contraseñas de administrador a través de una solicitud especialmente diseñada. 
  • CVE-2024-26013: con puntuación de 7.1 en CVSS. Esta vulnerabilidad podría permitir a un actor malicioso no autenticado en una posición intermedia se haga pasar por el dispositivo de administración (servidor FortiCloud y/o en ciertas condiciones, FortiManager), al interceptar la solicitud de autenticación FGFM entre el dispositivo de administración y el dispositivo administrado.

Mitigación

El equipo de Fortinet ha publicado una serie de instrucciones de mitigación temporal para la vulnerabilidad CVE-2024-48887

  • Deshabilitar el acceso HTTP/HTTPS desde las interfaces administrativas
  • Configure hosts confiables para limitar los hosts que pueden conectarse al sistema:

config system admin
edit <admin_name>
set {trusthost1 | trusthost2 | trusthost3 | trusthost4 |
trusthost5 | trusthost6 | trusthost7 | trusthost8 | trusthost9
| trusthost10} <address_ipv4mask>
next
end

Solución

El equipo de Fortinet ha preparado parches de seguridad para ambas vulnerabilidades, puede verificar la versiones corregidas en la tabla siguiente:

Software/VersionVersion AfectadaVersion Corregida
FortiAnalyzer 7.6No afectadoNo aplicable
FortiAnalyzer 7.47.4.0 a 7.4.2Actualice a 7.4.3 o superior
FortiAnalyzer 7.27.2.0 a 7.2.4Actualice a 7.2.5 o superior
FortiAnalyzer 7.07.0.0 a 7.0.11Actualice a 7.0.12 o superior
FortiAnalyzer 6.46.4.0 a 6.4.14Actualice a 6.4.15 o superior
FortiAnalyzer 6.26.2.0 a 6.2.13Actualice a 6.2.14 o superior
FortiManager 7.6No afectadoNo aplicable
FortiManager 7.47.4.0 a 7.4.2Actualice a 7.4.3 o superior
FortiManager 7.27.2.0 a 7.2.4Actualice a 7.2.5 o superior
FortiManager 7.07.0.0 a 7.0.11Actualice a 7.0.12 o superior
FortiManager 6.46.4.0 a 6.4.14Actualice a 6.4.15 o superior
FortiManager 6.26.2.0 a 6.2.13Actualice a 6.2.14 o superior
FortiOS 7.6No afectadoNo aplicable
FortiOS 7.47.4.0 a 7.4.4Actualice a 7.4.5 o superior
FortiOS 7.27.2.0 a 7.2.8Actualice a 7.2.9 o superior
FortiOS 7.07.0.0 a 7.0.15Actualice a 7.0.16 o superior
FortiOS 6.46.4 todas las versionesMigrar a una versión fija
FortiOS 6.26.2.0 a 6.2.16Actualice a 6.2.17 o superior
FortiProxy 7.6No afectadoNo aplicable
FortiProxy 7.47.4.0 a 7.4.2Actualice a 7.4.3 o superior
FortiProxy 7.27.2.0 a 7.2.9Actualice a 7.2.10 o superior
FortiProxy 7.07.0.0 a 7.0.15Actualice a 7.0.16 o superior
FortiProxy 2.02.0 todas las versionesMigrar a una versión fija
FortiVoice 7.2No afectadoNo aplicable
FortiVoice 7.07.0.0 a 7.0.2Actualice a 7.0.3 o superior
FortiVoice 6.46.4.0 a 6.4.8Actualice a 6.4.9 o superior
FortiVoice 6.06.0 todas las versionesMigrar a una versión fija
FortiWeb 7.6No afectadoNo aplicable
FortiWeb 7.47.4.0 a 7.4.2Actualice a 7.4.3 o superior
FortiWeb 7.27.2 todas las versionesMigrar a una versión fija
FortiWeb 7.07.0 todas las versionesMigrar a una versión fija
FortiSwitch 7.67.6.0Actualice a 7.6.1 o superior
FortiSwitch 7.47.4.0 a 7.4.4Actualice a 7.4.5 o superior
FortiSwitch 7.27.2.0 a 7.2.8Actualice a 7.2.9 o superior
FortiSwitch 7.07.0.0 a 7.0.10Actualice a 7.0.11 o superior
FortiSwitch 6.46.4.0 a 6.4.14Actualice a 6.4.15 o superior

En este enlace https://docs.fortinet.com/upgrade-tool puede encontrar una herramienta proveída por Fortinet para la actualización.

Información adicional:

This site is registered on wpml.org as a development site. Switch to a production site key to remove this banner.