Ciberseguridad · Alerta

FortiSandbox: dos fallos críticos explotados, y actualizar a la rama 5.0 solo te protege de uno

21 de julio de 2026 · 5 min de lectura · Por Redacción Cubix Academia · Nivel avanzado

CISA añadió el 16 de julio CVE-2026-39808 y CVE-2026-25089 a su catálogo de vulnerabilidades explotadas, con un plazo de remediación que venció el 19. Las dos son inyección de comandos sin autenticar en FortiSandbox, pero no afectan a las mismas versiones, y ahí está el hueco.

forti

Qué ha pasado

CISA añadió el 16 de julio de 2026 dos vulnerabilidades de FortiSandbox a su catálogo KEV, el registro de fallos con explotación confirmada en el mundo real. Son CVE-2026-39808 y CVE-2026-25089, ambas de inyección de comandos del sistema operativo (CWE-78), explotables sin autenticar mediante peticiones HTTP manipuladas según la descripción de Fortinet.

El plazo que CISA fijó a las agencias federales estadounidenses venció el 19 de julio, tres días después de la publicación, bajo la directiva BOD 26-04. Esa directiva obliga a las agencias federales estadounidenses, no a una empresa española, pero el criterio que lleva algo al KEV, la explotación observada, sirve igual aquí.

Ninguna de las dos es nueva. CVE-2026-39808 se publicó el 14 de abril y CVE-2026-25089 el 9 de junio. Los parches llevan meses disponibles. Lo que cambió en julio no fue la existencia del fallo, sino la confirmación de que alguien los está usando.

El detalle que puede dejarte expuesto creyendo lo contrario

Las dos CVE no cubren el mismo terreno.

CVE-2026-39808 afecta solo a FortiSandbox de la 4.4.0 a la 4.4.8. La rama 5.0 no está afectada, y así lo recoge el aviso FG-IR-26-100 de Fortinet.

CVE-2026-25089 es otra historia. Según el aviso FG-IR-26-141, alcanza a FortiSandbox 5.0.0 a 5.0.5 además de a la 4.4.0 a 4.4.8, y también a FortiSandbox Cloud 5.0.4 a 5.0.5 y a FortiSandbox PaaS 5.0.4 a 5.0.5.

La consecuencia práctica: si en abril leíste sobre el primer fallo y migraste de la rama 4.4 a la 5.0, cerraste esa puerta y dejaste la otra abierta. Y si tu despliegue es Cloud o PaaS, entras en el alcance de la segunda aunque la primera nunca te afectara.

Inicia sesión para leer este artículo

Es una publicación gratuita: solo hace falta una cuenta, sin suscripción.