Descripción de la vulnerabilidad

CVE-2026-59839 es una vulnerabilidad de limitación incorrecta de nombres de ruta (CWE-22, path traversal) en comandos de la CLI de FortiOS, FortiProxy y FortiPAM. Permite a un atacante autenticado con privilegios y acceso físico al dispositivo eliminar el sistema de archivos mediante comandos CLI especialmente construidos.

Si bien el vector requiere acceso privilegiado, el impacto es drástico: la destrucción del sistema de archivos deja el equipo fuera de servicio y obliga a un proceso de recuperación completo (reinstalación de firmware y restauración de configuración), con la consiguiente interrupción del perímetro de seguridad.

Productos y versiones afectadas

  • FortiOS 7.6: 7.6.0 a 7.6.6
  • FortiOS 7.4: 7.4.0 a 7.4.9
  • FortiOS 7.2, 7.0 y 6.4: todas las versiones (requiere migración)
  • FortiProxy 7.6: 7.6.0 a 7.6.5
  • FortiProxy 7.4: 7.4.0 a 7.4.13 (ramas 7.2 y 7.0: todas las versiones)
  • FortiPAM 1.8: 1.8.0 · FortiPAM 1.7: 1.7.0 a 1.7.2 (ramas anteriores: todas)

Sistemas no afectados: FortiOS 8.0.

Impacto

  • Borrado del sistema de archivos del equipo: denegación de servicio total y pérdida del perímetro
  • Recuperación compleja: requiere reinstalación de firmware desde consola y restauración de backups
  • Riesgo elevado en entornos con acceso físico compartido (racks de terceros, sucursales sin control de acceso)

Solución recomendada

Actualizar a las siguientes versiones o superiores:

  • FortiOS 7.6: 7.6.7 o superior
  • FortiOS 7.4: 7.4.10 o superior
  • FortiOS 7.2 y anteriores: migrar a una rama con parche (7.4.10+ o 7.6.7+)
  • FortiProxy: 7.6.6+ o 7.4.14+
  • FortiPAM: 1.8.1+ o 1.7.3+

Mitigación temporal: Fortinet publicó el virtual patch FG-VD-60139.0day, disponible en la actualización FMWP 26.021. Como buena práctica, limite las cuentas con privilegios de CLI y refuerce el control de acceso físico a los equipos.

Referencias

Compartir