Descripción de la vulnerabilidad
CVE-2026-23573 es una vulnerabilidad de neutralización incorrecta de entradas durante la generación de páginas web (CWE-79, cross-site scripting) en la función SSL-VPN sin agente (Agentless) de FortiOS y FortiProxy. Permite a un usuario remoto autenticado ejecutar código o comandos mediante solicitudes especialmente diseñadas.
El vector es del tipo XSS reflejado: el atacante construye un enlace malicioso dirigido a usuarios que acceden al portal SSL-VPN. Dado que los portales SSL-VPN están expuestos a Internet por diseño, este tipo de fallas es históricamente uno de los más aprovechados en equipos FortiGate, y Fortinet tiene antecedentes de explotación activa posterior a la publicación de este tipo de advisories.
Productos y versiones afectadas
- FortiOS 7.6: 7.6.0 a 7.6.6
- FortiOS 7.4: todas las versiones (requiere migración)
- FortiOS 7.2: todas las versiones (requiere migración)
- FortiProxy 7.4: 7.4.0 a 7.4.3
- FortiProxy 7.2: 7.2.0 a 7.2.9
- FortiPAM 1.8: 1.8.0 (ramas 1.0 a 1.7: todas las versiones)
Sistemas no afectados: FortiOS 8.0, FortiProxy 7.6 y FortiPAM 1.9. Los equipos que no utilizan la función SSL-VPN sin agente no están expuestos.
Impacto
- Ejecución de código o comandos en el contexto del portal SSL-VPN mediante enlaces manipulados
- Posible robo de sesiones y credenciales de usuarios VPN
- Superficie de ataque expuesta a Internet en la mayoría de los despliegues
Solución recomendada
Actualizar a las siguientes versiones o superiores:
- FortiOS 7.6: 7.6.7 o superior
- FortiOS 7.4 y 7.2: migrar a la rama 7.6 con parche (7.6.7+)
- FortiProxy 7.4: 7.4.4 o superior
- FortiProxy 7.2: 7.2.10 o superior
- FortiPAM 1.8: 1.8.1 o superior
Mitigación temporal: la falla afecta únicamente a la función SSL-VPN sin agente; si está deshabilitada, no hay impacto. Como buena práctica general, restrinja el acceso al portal SSL-VPN por geolocalización y habilite MFA para todos los usuarios VPN.