Descripción de la vulnerabilidad
CVE-2026-59839 es una vulnerabilidad de limitación incorrecta de nombres de ruta (CWE-22, path traversal) en comandos de la CLI de FortiOS, FortiProxy y FortiPAM. Permite a un atacante autenticado con privilegios y acceso físico al dispositivo eliminar el sistema de archivos mediante comandos CLI especialmente construidos.
Si bien el vector requiere acceso privilegiado, el impacto es drástico: la destrucción del sistema de archivos deja el equipo fuera de servicio y obliga a un proceso de recuperación completo (reinstalación de firmware y restauración de configuración), con la consiguiente interrupción del perímetro de seguridad.
Productos y versiones afectadas
- FortiOS 7.6: 7.6.0 a 7.6.6
- FortiOS 7.4: 7.4.0 a 7.4.9
- FortiOS 7.2, 7.0 y 6.4: todas las versiones (requiere migración)
- FortiProxy 7.6: 7.6.0 a 7.6.5
- FortiProxy 7.4: 7.4.0 a 7.4.13 (ramas 7.2 y 7.0: todas las versiones)
- FortiPAM 1.8: 1.8.0 · FortiPAM 1.7: 1.7.0 a 1.7.2 (ramas anteriores: todas)
Sistemas no afectados: FortiOS 8.0.
Impacto
- Borrado del sistema de archivos del equipo: denegación de servicio total y pérdida del perímetro
- Recuperación compleja: requiere reinstalación de firmware desde consola y restauración de backups
- Riesgo elevado en entornos con acceso físico compartido (racks de terceros, sucursales sin control de acceso)
Solución recomendada
Actualizar a las siguientes versiones o superiores:
- FortiOS 7.6: 7.6.7 o superior
- FortiOS 7.4: 7.4.10 o superior
- FortiOS 7.2 y anteriores: migrar a una rama con parche (7.4.10+ o 7.6.7+)
- FortiProxy: 7.6.6+ o 7.4.14+
- FortiPAM: 1.8.1+ o 1.7.3+
Mitigación temporal: Fortinet publicó el virtual patch FG-VD-60139.0day, disponible en la actualización FMWP 26.021. Como buena práctica, limite las cuentas con privilegios de CLI y refuerce el control de acceso físico a los equipos.