Los atacantes aprovechan tres fallas de FortiSandbox de Fortinet, una de ellas corregida la semana pasada – CYBERDEFENSA.MX

Los malos actores están explotando múltiples vulnerabilidades de seguridad en Fortinet FortiSandbox, según la firma de inteligencia de amenazas Defused Cyber.

en una publicación compartido en X, la compañía dijo que había observado la explotación de CVE-2026-39813, CVE-2026-39808 y CVE-2026-25089 durante las últimas 24 horas.

CVE-2026-39813 (puntaje CVSS: 9.1) hace referencia a una vulnerabilidad de recorrido de ruta en la API JRPC de FortiSandbox que podría permitir a un atacante no autenticado eludir la autenticación mediante solicitudes HTTP especialmente diseñadas.

La segunda falla, CVE-2026-39808 (puntaje CVSS: 9.1), es un caso de inyección de comandos del sistema operativo que podría permitir a un atacante no autenticado ejecutar código o comandos no autorizados a través de solicitudes HTTP diseñadas. Fortinet parchó ambas vulnerabilidades en abril de 2026.

Ciberseguridad

CVE-2026-25089 (puntuación CVSS: 9.1), por otro lado, se solucionó la semana pasada, y Fortinet lo describió como una inyección de comando del sistema operativo que afecta a FortiSandbox, FortiSandbox Cloud y FortiSandbox PaaS WEB UI y que podría permitir que un atacante no autenticado ejecute comandos no autorizados a través de solicitudes HTTP específicamente diseñadas.

Defused Cyber ​​señaló que el exploit para CVE-2026-25089 no solo muestra signos de haber sido desarrollado utilizando un modelo de inteligencia artificial (IA), sino que también es defectuoso. No se ha revelado públicamente un exploit funcional para la vulnerabilidad.

Las vulnerabilidades en los dispositivos Fortinet se han convertido en un pararrayos para los atacantes en los últimos años. En abril de 2026, Fortinet lanzó parches fuera de banda para una falla de seguridad crítica que afecta a FortiClient EMS (CVE-2026-35616, puntuación CVSS: 9.1) que, según dijo, había sido explotada en la naturaleza.

La actualización de Android de junio de 2026 de Google corrige 124 fallas, una de ellas explotada activamente – CYBERDEFENSA.MX

Google el lunes liberado parches para 124 vulnerabilidades de seguridad que afectaron a su sistema operativo Android durante el mes de junio de 2026, incluida una falla de alta gravedad en el componente Framework que ha sido objeto de explotación activa.

Registrado como CVE-2025-48595 (puntuación CVSS: 8,4), el fallo de seguridad se ha descrito como un caso de escalada de privilegios sin necesidad de interacción del usuario. La vulnerabilidad afecta a los dispositivos que ejecutan las versiones de Android 14, 15, 16 y 16 QPR2 (versión trimestral de plataforma 2).

«En múltiples ubicaciones, existe una manera posible de lograr la ejecución de código debido a un desbordamiento de enteros», según un descripción de la vulnerabilidad en CVE.org. «Esto podría llevar a una escalada local de privilegios sin necesidad de privilegios de ejecución adicionales. No se necesita la interacción del usuario para la explotación».

Ciberseguridad

Google ha reconocido que hay indicios de que CVE-2025-48595 puede estar bajo «explotación limitada y dirigida». Como suele ser el caso, el gigante tecnológico no reveló ningún detalle sobre quién podría haber estado detrás de la actividad, los objetivos afectados y la escala de dichos esfuerzos.

Dicho esto, los proveedores comerciales de software espía han utilizado fallas similares como armas para atacar a personas de alto perfil como parte de ataques extremadamente dirigidos.

En otros lugares, se han solucionado una serie de vulnerabilidades en el componente del sistema, la más grave de las cuales podría provocar una escalada local de privilegios sin necesidad de privilegios de ejecución adicionales.

Google ha lanzado dos conjuntos de parches: los niveles de parche de seguridad 2026-06-01 y 2026-06-05, y este último incluye todas las correcciones del primer conjunto, junto con parches para el kernel y los componentes del chipset de terceros de Imagination Technologies, MediaTek, Qualcomm y Unisoc.