Fecha de publicación: Vie, 31/07/2026 - 15:48

Nivel de peligrosidad: Crítico

Descripción

Es una vulnerabilidad de exposición de información (CWE-200) que afecta al servicio SSL-VPN de FortiOS. Permite a un atacante remoto no autenticado enviar peticiones HTTP malformadas para evadir las protecciones previas contra enlaces simbólicos (symlinks) maliciosos.

Este fallo es de post-explotación. Requiere que el atacante ya haya comprometido previamente el equipo a nivel de sistema de archivos usando una vulnerabilidad diferente.

Para lograr este ingreso previo y crear el enlace simbólico oculto, los atacantes hacen uso de fallos críticos históricos en el servicio SSL-VPN de Fortinet. Los vectores de entrada comúnmente explotados para preparar este ataque incluyen CVE-2022-42475, CVE-2023-27997 y CVE-2024-21762. Una vez que el atacante ha utilizado estos CVEs para acceder a la red y plantar su persistencia, emplea la vulnerabilidad CVE-2025-68686 exclusivamente para sortear las mitigaciones y mantener su acceso activo incluso si el sistema se actualiza

Recursos afectados

Impacta a dispositivos físicos y virtuales que tengan o hayan tenido expuesto a internet el servicio SSL-VPN.Las versiones vulnerables son:

  • FortiOS 7.6: versiones 7.6.0 y 7.6.1
  • FortiOS 7.4: versiones 7.4.0 a la 7.4.6
  • FortiOS 7.2: Todas las versiones
  • FortiOS 7.0: Todas las versiones
  • FortiOS 6.4: Todas las versiones

Solución/Mitigación

Actualizar a FortiOS 7.6.2 o superior, y 7.4.7 o superior. Para las ramas 7.2, 7.0 y 6.4, se debe migrar obligatoriamente a una versión remediada soportada.

En caso de no poder realizarse, la actualizacion se recomienda aplicar la firma IPS virtual FG-VD-60389.0day para bloquear las peticiones maliciosas en la capa de red. Restringir el acceso a las interfaces de administración.

En caso de compromiso, si el equipo ya estaba infectado, parchear no servirá. Se debe aislar el equipo, formatear por completo, reinstalar el firmware limpio desde Fortinet, cargar una configuración auditada manualmente y rotar todas las credenciales y certificados.

Indicadores de compromiso

  • Creación o modificación de enlaces simbólicos inusuales que apunten al directorio raíz (/) o archivos críticos de configuración.
  • Peticiones HTTP/HTTPS malformadas dirigidas a las interfaces del firewall.
  • Inicios de sesión administrativos exitosos desde IPs desconocidas o cambios en la configuración que no estén documentados.

Recomendaciones

  • Antes de parchear, es mandatorio auditar si los dispositivos FortiGate ya presentan enlaces simbólicos anómalos o signos de compromiso previo.
  • Considerar migrar las arquitecturas de acceso VPN basadas en web hacia modelos de Acceso a la Red de Confianza Cero (ZTNA) o accesos limitados estrictamente por hardware, reduciendo así la superficie de ataque perimetral.

Referencias