Fortinet bajo ataque: cómo salvar tu infraestructura

Fortinet bajo ataque: cómo salvar tu infraestructura

Fortinet bajo ataque: cómo salvar tu infraestructura

Tranquilo porque tu Fortinet es un muro impenetrable? Pues no: el ataque FortiBleed nos recuerda que hasta los firewalls de alta gama necesitan atención, monitoreo y mantenimiento. Entre el 6 y el 9 de octubre de 2026, más de 86.000 FortiGate fueron comprometidos en todo el mundo. Y como si fuera poco, apareció una vulnerabilidad crítica en FortiMail (CVE-2026-104286) que ya estaba siendo explotada.

¿Qué es FortiBleed, en criollo?

FortiBleed es un ataque que se metió de lleno en los firewalls FortiGate y los servicios VPN de Fortinet. Básicamente, los hackers encontraron una forma de chupar información sensible (de ahí el nombre “Bleed”, como “sangrar datos”) aprovechando una falla en cómo el sistema maneja las credenciales y las sesiones SSL-VPN.



Imaginá que tu firewall es una puerta blindada con un portero digital. Bueno, FortiBleed descubrió que ese portero tenía una copia vieja de las llaves guardada en un cajón, y los atacantes la encontraron. Así pudieron entrar sin romper nada, solo usando esas llaves viejas (credenciales o hashes SHA-256 que Fortinet usaba para autenticar usuarios).

🔍 ¿Qué vulnerabilidades tocaron?

  1. FortiGate SSL-VPN:
    • Los atacantes aprovecharon credenciales filtradas o reutilizadas.
    • También explotaron un bug que permitía leer información de memoria del proceso VPN.
    • Resultado: robo de usuarios, contraseñas y tokens de sesión.
  2. FortiMail (CVE-2026-104286):
    • Vulnerabilidad de tipo Path Traversal + NULL Byte Injection.
    • Permite escribir archivos arbitrarios en el sistema sin autenticarse.
    • Traducción: podés meter código malicioso en el servidor de correo y tomar el control.

🧠 ¿Por qué es tan grave?

Porque el ataque no depende de tener licencias activas ni de usar servicios premium. Si el equipo está expuesto a Internet, el riesgo es el mismo. Y lo peor: muchos FortiGate siguen con configuraciones por defecto, contraseñas débiles o sin MFA, lo que los deja servidos en bandeja.

FortiBleed no es un virus ni un exploit nuevo, sino una campaña masiva de explotación de vulnerabilidades conocidas y malas prácticas. Los atacantes no inventaron nada mágico: aprovecharon configuraciones flojas y credenciales viejas. Resultado: acceso no autorizado a infraestructuras críticas, robo de credenciales y lockouts masivos. Así que, si tu Fortinet está expuesto, no esperes a que te sangren los datos: parcheá, reforzá y monitoreá.



Echando culpas

FortiBleed aprovecha principalmente vulnerabilidades propias de la infraestructura de Fortinet (bugs en FortiOS y FortiMail), pero el impacto se multiplica por configuraciones flojas de los usuarios. Es decir, es una combinación de ambos factores.

🔧 Vulnerabilidades propias de Fortinet

  • Bug en FortiGate SSL-VPN: manejo inseguro de credenciales y hashes antiguos (SHA-256).
  • CVE-2026-104286 en FortiMail: Path Traversal + NULL Byte Injection que permite escribir archivos arbitrarios sin autenticación.
  • Estos fallos son responsabilidad directa de Fortinet, porque están en el código del firmware.

⚠️ Configuraciones flojas de los usuarios

  • Contraseñas recicladas o débiles (ejemplo: admin123).
  • VPN expuesta directamente a Internet sin restricción de IPs confiables.
  • Falta de MFA en accesos administrativos y remotos.
  • Firmware desactualizado porque muchos administradores no aplican parches si no tienen licencias activas.
  • Administración remota abierta (HTTP/HTTPS público).

En estos casos, aunque el bug exista, el atacante lo explota más fácil porque el usuario dejó la puerta abierta.

📊 Balance real

  • Infraestructura Fortinet: el bug es el origen del ataque.
  • Usuarios: las malas prácticas amplifican el riesgo y hacen que el exploit sea trivial.

Traduciendo: Fortinet puso el agujero en la pared, pero muchos admins además dejaron la ventana abierta y sin rejas. El atacante aprovechó ambas cosas.

FortiBleed es un ataque que nace de fallas técnicas en Fortinet, pero se vuelve devastador porque muchos equipos estaban mal configurados y sin parches. La defensa real está en actualizar firmware, cerrar accesos públicos y aplicar MFA, independientemente de licencias o proveedores de DDNS.



🧰 ¿Cómo saber si estás en riesgo?

  • Si tu FortiGate tiene VPN habilitada hacia Internet, revisá los logs.
  • Si ves intentos de login fallidos masivos o sesiones que se abren y cierran sin razón, puede ser síntoma de FortiBleed.

🔎 FortiDDNS frente a FortiBleed

  • Los dominios fortiddns.com son fáciles de rastrear por los atacantes.
    -Al ser un servicio centralizado, los bots de FortiBleed ya lo tienen en la mira.

🌐 DDNS de terceros frente a FortiBleed

  • Al usar nombres personalizados, hace más difícil que un bot genérico o Fortibleed te detecte.
  • Igual de vulnerable si el puerto VPN está expuesto a Internet.
  • La seguridad depende del proveedor: no hay reportes específicos sobre relación entre este ataque y DDNS de terceros

Resumiendo: Usar un proveedor DDNS diferente a FortiDDNS mitiga pero no elimina el riesgo de FortiBleed; lo crítico es cerrar la VPN expuesta, actualizar firmware y activar MFA.

🛠️ ¿Qué hacer para tapar el agujero?

  1. Actualizar el firmware (sí, aunque no tengas licencias activas).
  2. Cambiar todas las contraseñas de administración y VPN.
  3. Activar MFA para todos los accesos remotos.
  4. Restringir la administración solo a IPs internas o confiables.
  5. Auditar los logs y buscar patrones raros.
  6. Deshabilitar servicios innecesarios (FortiDDNS, acceso remoto HTTP, etc.).

📉 Vulnerabilidades recientes

  • FortiMail CVE-2026-104286
    • Path Traversal + NULL Byte Injection.
    • Gravedad: 9,8/10 en CVSS.
    • Permite escribir archivos arbitrarios sin autenticación.
    • Parche disponible desde el 2 de octubre (versiones 8.0.2, 7.6.7 y 7.4.9).

👥 ¿Cómo afecta a los usuarios?

  • Usuarios con VPN remota: riesgo de que sus credenciales sean robadas y los servidores internos queden expuestos.
  • Administradores: posibilidad de que los accesos de gestión sean tomados por atacantes.
  • Usuarios finales: pueden sufrir interrupciones de servicio, bloqueos de acceso y phishing derivado de datos filtrados.

🎟️ Licencias: ¿importan en este caso?

  • Con licencias activas: acceso a soporte premium, alertas rápidas y hotfixes.
  • Sin licencias activas: igual podés descargar y aplicar actualizaciones de firmware desde el portal de soporte. Lo que perdés es el acompañamiento oficial.
  • DDNS de terceros: no cambia nada, el riesgo sigue igual. El atacante apunta al servicio VPN expuesto, no al proveedor de DNS.

🛠️ Acciones inmediatas

  1. Actualizar firmware desde el portal de soporte de Fortinet.
  2. Cambiar todas las contraseñas de administración y VPN.
  3. Activar MFA resistente a phishing.
  4. Restringir acceso administrativo solo a IPs confiables.
  5. Auditar logs para detectar intentos sospechosos.
  6. Verificar certificados SSL si se usa DDNS, para evitar ataques MITM.

Instalación paso a paso:

  1. Entrar al portal de soporte de Fortinet.
  2. Descargar la última versión de FortiOS compatible con tu modelo.
  3. Realizar backup de configuración.
  4. Aplicar el update desde la interfaz de administración.
  5. Reiniciar y validar logs.
  • Prevención:
    • Adoptar políticas Zero Trust.
    • Rotar contraseñas periódicamente.
    • Capacitar usuarios contra phishing.

Gracias por compartir!