La noticia de que varios cortafuegos FortiGate han sido comprometidos, a pesar de tener instalados parches oficiales, ha generado una fuerte preocupación entre administradores de sistemas y responsables de seguridad, ya que pone en cuestión la eficacia de una de las actualizaciones más recientes destinadas a corregir una vulnerabilidad crítica de autenticación.
El caso resulta especialmente delicado porque afecta a dispositivos que, en teoría, estaban protegidos.

Diversos administradores han detectado accesos no autorizados en equipos que ejecutaban versiones ya corregidas, lo que apunta a una explotación activa y sofisticada.

La brecha se vincula a la vulnerabilidad identificada como CVE-2025-59718, relacionada con la evasión de mecanismos de autenticación en entornos FortiGate, y que ahora vuelve a situar a la marca en el centro del foco mediático y técnico.

Un parche insuficiente y ataques en entornos actualizados

Según han confirmado varios afectados, la actualización lanzada inicialmente para corregir el fallo no ha sido suficiente.

Fortinet había distribuido en diciembre la versión 7.4.9 de FortiOS como solución a la vulnerabilidad, y posteriormente la 7.4.10, pero los incidentes recientes demuestran que el vector de ataque seguía operativo.

Administradores de sistemas han reportado accesos maliciosos incluso con estas versiones instaladas, lo que ha generado dudas sobre la integridad del proceso de corrección.

Uno de los casos documentados señala que un atacante logró crear una cuenta administrativa mediante un acceso SSO falso, utilizando credenciales generadas desde una dirección IP externa.

Los registros muestran patrones idénticos a los observados en ataques previos, lo que refuerza la tesis de que el fallo sigue siendo explotable.

La actividad fue detectada por sistemas de monitorización internos, que alertaron de la creación de usuarios con privilegios elevados sin intervención humana.Fortinet reconoce el problema y prepara nuevas versiones

Ante la presión creciente, Fortinet ha confirmado internamente que la vulnerabilidad no quedó completamente resuelta en las versiones anteriores.

La compañía ya trabaja en nuevas actualizaciones, entre ellas FortiOS 7.4.11, 7.6.6 y 8.0.0, que deberían corregir definitivamente el fallo de autenticación. Mientras tanto, recomienda a sus clientes aplicar medidas de mitigación temporales para reducir el riesgo de intrusión.

Entre estas medidas se encuentra la desactivación del inicio de sesión SSO de FortiCloud, una funcionalidad que, aunque no está habilitada por defecto, sí estaba activa en miles de dispositivos expuestos a Internet.

Esta característica ha sido identificada como uno de los vectores principales utilizados por los atacantes para obtener acceso administrativo sin necesidad de credenciales válidas.

Una superficie de ataque mayor de lo esperado

Los datos recopilados por organizaciones de monitorización revelan que el impacto podría ser considerable.

A mediados de diciembre, se detectaron más de 25.000 dispositivos FortiGate accesibles desde la red con el servicio vulnerable habilitado. Aunque una parte de ellos ya ha sido asegurada, todavía permanecen miles de equipos expuestos, lo que amplía el riesgo de nuevos compromisos.

La situación ha llevado a que la Agencia de Ciberseguridad de Estados Unidos incluya esta vulnerabilidad en su lista de fallos activamente explotados.

La orden emitida obliga a las agencias federales a aplicar las correcciones en un plazo máximo de una semana, lo que da una idea de la gravedad del problema y del nivel de amenaza que representa.

Un patrón que se repite en el ecosistema de seguridad

El caso de Fortinet no es aislado. En los últimos meses se ha observado un incremento notable de ataques dirigidos a dispositivos de seguridad perimetral, especialmente aquellos que gestionan autenticación, acceso remoto o filtrado de tráfico.

Los cibermalos buscan estos puntos porque ofrecen un acceso privilegiado a redes corporativas completas.

Además, los expertos advierten de que los grupos criminales están aprovechando cada vez más los retrasos entre la publicación de parches y su aplicación real en entornos empresariales.

Incluso cuando los sistemas se actualizan, como ha ocurrido en este caso, la complejidad del software y la rapidez de los ataques hacen que los fallos persistan más tiempo del deseado.