10/09/2026, 11.51
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

Ciberseguridad 2026: Alerta por vulnerabilidades en Fortinet e Ivanti

Análisis de las recientes brechas de seguridad en Fortinet, Ivanti y Chrome. Claves para que las empresas españolas mitiguen riesgos de acceso no autorizado.
Ciberseguridad 2026: Alerta por vulnerabilidades en Fortinet e Ivanti
En síntesis
  • Fortinet ha corregido vulnerabilidades críticas que permitían el acceso a información sensible en FortiOS y FortiProxy.
  • Ivanti ha lanzado parches para 10 fallos graves que podrían permitir la ejecución de código arbitrario y escalada de privilegios.
  • Google Chrome ha solucionado 230 vulnerabilidades, destacando 5 críticas y 41 de alta gravedad.
  • Se detectan campañas de phishing sofisticadas que suplantan registros empresariales para robar datos corporativos.

La infraestructura digital de las empresas se enfrenta a una presión constante donde la velocidad de los parches de seguridad determina la supervivencia de los datos corporativos. Recientemente, diversas alertas emitidas por organismos de ciberseguridad han puesto el foco en componentes críticos de red y gestión, afectando a proveedores de primer nivel como Fortinet e Ivanti, además de herramientas de uso universal como el navegador Google Chrome.

El riesgo crítico en la infraestructura de Fortinet

La seguridad perimetral es la primera línea de defensa de cualquier organización. Sin embargo, se han detectado vulnerabilidades en productos de Fortinet que comprometen precisamente esa barrera. Los fallos identificados incluyen tres vulnerabilidades de gravedad crítica y una de gravedad alta, las cuales podrían permitir que un atacante acceda a información sensible dentro de los sistemas afectados.

El problema no es menor, ya que afecta a versiones específicas de productos fundamentales para la conectividad y la seguridad. Entre los sistemas comprometidos se encuentran FortiOS (versiones 7.6.x anteriores a la 7.6.7) y FortiProxy (versiones 7.6.x anteriores a la 7.6.7). Asimismo, la vulnerabilidad se extiende a diversas implementaciones de FortiSandbox, incluyendo las versiones 5.0.x anteriores a la 5.0.6 y las 4.4.x anteriores a la 4.4.9, así como sus variantes en la nube y PaaS.

Otros componentes afectados incluyen la extensión de Chrome de FortiPAM (versiones 8.x y 7.4.x) y FortiMonitorOnSigh en versiones específicas de la rama 7.2.x. Los vectores de ataque identificados se centran en el bypass de autenticación, la divulgación de información y la elusión de funciones de seguridad. Para mitigar estos riesgos, es imperativo que los administradores de sistemas apliquen las actualizaciones siguiendo los boletines oficiales del fabricante, tal como se detalla en la alerta de ACN.

Ivanti y la amenaza de la ejecución de código arbitrario

Paralelamente, Ivanti ha tenido que intervenir para sanar diez vulnerabilidades en su ecosistema de productos. La gravedad de estos fallos es alarmante: seis de ellos se clasifican como críticos y cuatro como altos. A diferencia de otros errores que solo permiten la lectura de datos, estas brechas podrían permitir que un atacante remoto, en algunos casos sin necesidad de estar autenticado, ejecute código arbitrario en los sistemas afectados.

Este tipo de vulnerabilidades es especialmente peligroso porque abre la puerta a la escalada de privilegios y a la elusión de los mecanismos de autorización. Los productos impactados abarcan desde Ivanti Neurons for ITSM, tanto en su versión Cloud/SaaS (2026.2) como On-Prem (versiones 2025.2 hasta 2026.1), hasta Ivanti Sentry en múltiples versiones de las ramas R10.8.x, R10.7.x y R10.6.x. También se ha visto afectado Ivanti Endpoint Manager Mobile en sus versiones 12.9.x y 12.8.x.

La capacidad de un actor malintencionado para obtener privilegios elevados dentro de una red corporativa puede derivar en un despliegue de ransomware o en el espionaje industrial a largo plazo. La recomendación es la actualización inmediata de todas las instancias vulnerables para cerrar estas puertas de entrada.

La fragilidad del navegador: el caso de Google Chrome

Si los fallos en Fortinet e Ivanti afectan al núcleo de la red, las vulnerabilidades en el navegador afectan al usuario final, que es a menudo el eslabón más débil. Google ha lanzado una actualización masiva para Chrome con el objetivo de corregir 230 vulnerabilidades de seguridad. De este volumen, 5 han sido catalogadas como críticas y 41 como altas.

El navegador es la ventana principal a través de la cual los empleados acceden a herramientas SaaS y portales administrativos. Una vulnerabilidad crítica en Chrome puede ser explotada mediante el simple hecho de visitar una página web maliciosa, permitiendo que el atacante tome el control del navegador o acceda a datos almacenados localmente. La actualización constante del software de navegación no debe considerarse una tarea rutinaria, sino una medida de seguridad activa.

Ingeniería social y el engaño del Registro de Empresas

Más allá de los fallos técnicos en el software, la ciberdelincuencia sigue explotando la psicología humana. Se ha detectado una campaña de phishing dirigida a empresas que utiliza la suplantación de identidad del Registro de Empresas y las Cámaras de Comercio. El ataque se despliega a través de correos electrónicos diseñados para generar un sentimiento de urgencia, alegando que se trata de una tercera comunicación para solicitar la actualización de datos personales y corporativos.

El ataque utiliza una técnica de redirección sofisticada: una vez que la víctima introduce sus credenciales en el portal falso, el sistema la redirige automáticamente al portal legítimo del Registro de Empresas, haciendo creer al usuario que el proceso se ha completado correctamente y ocultando el robo de datos.

Este tipo de ataques demuestra que la tecnología de seguridad más avanzada es inútil si el personal no está capacitado. La redacción imprecisa de los correos y la solicitud de pagos urgentes, incluso por importes modestos, son señales de alerta que las organizaciones deben enseñar a sus empleados a reconocer.

Medidas de mitigación y respuesta inmediata

Para enfrentar este panorama de amenazas híbridas, que combinan fallos de software con ingeniería social, las empresas deben adoptar un enfoque de defensa en profundidad. No basta con instalar un firewall; es necesario un ciclo de gestión de vulnerabilidades que sea proactivo y no reactivo.

Las acciones prioritarias incluyen:

  • Auditoría inmediata de las versiones de FortiOS y FortiProxy para asegurar que estén en la versión 7.6.7 o superior.
  • Actualización de los entornos Ivanti Neurons y Sentry para bloquear la ejecución de código remoto.
  • Forzar la actualización de Google Chrome en todos los terminales de la organización.
  • Implementar programas de formación continua en phishing, enfatizando la desconfianza hacia comunicaciones inesperadas que soliciten datos sensibles.

Impacto y estrategia para el tejido empresarial español

Para las empresas en España, estas noticias llegan en un momento crítico de transformación digital. El tejido empresarial español, compuesto mayoritariamente por PYMES, suele presentar una brecha de seguridad considerable debido a la falta de recursos dedicados exclusivamente al CISO (Chief Information Security Officer). La dependencia de soluciones de red como Fortinet e Ivanti es alta, lo que convierte a estas vulnerabilidades en un riesgo sistémico para la economía local.

En el marco del AI Act y la agenda digital española, la seguridad de los datos ya no es una opción técnica, sino un requisito legal y operativo. La implementación de normativas europeas exige que las empresas garanticen la resiliencia de sus sistemas. Para un emprendedor español, esto significa que la inversión en ciberseguridad debe dejar de verse como un gasto operativo para entenderse como una inversión en continuidad de negocio.

La tendencia hacia la digitalización acelerada en España ha dejado muchas puertas abiertas. La combinación de fallos críticos en infraestructura y campañas de phishing dirigidas a registros mercantiles pone de relieve la necesidad de adoptar una cultura de Zero Trust. En un entorno donde el acceso remoto es la norma, confiar ciegamente en la autenticación perimetral es un error estratégico. Las empresas locales deben priorizar la actualización de sus activos tecnológicos y, sobre todo, la educación de su capital humano para no ser el punto de entrada de una brecha que podría comprometer su viabilidad financiera.

Preguntas frecuentes

¿Qué debo hacer si utilizo FortiOS versión 7.6.x?

Debe verificar si su versión es anterior a la 7.6.7. De ser así, es fundamental actualizar el sistema inmediatamente siguiendo las instrucciones del fabricante para evitar el acceso no autorizado a información sensible.

¿Cómo puedo saber si mi empresa es vulnerable a los fallos de Ivanti?

Debe revisar si utiliza Ivanti Neurons for ITSM (Cloud o On-Prem), Ivanti Sentry o Ivanti Endpoint Manager Mobile. Si las versiones coinciden con las afectadas (como la 2026.2 de Neurons Cloud), debe aplicar los parches de seguridad.

¿Cuál es la señal más clara de que un correo del Registro de Empresas es phishing?

Desconfíe de correos con redacción imprecisa, que generen urgencia artificial (como decir que es el tercer aviso) o que soliciten pagos urgentes y actualización de datos a través de enlaces externos.

¿Es suficiente con actualizar Chrome una vez al mes?

No, dado que se han detectado hasta 230 vulnerabilidades en una sola actualización, es recomendable configurar las actualizaciones automáticas para que el navegador se mantenga siempre en la versión más reciente.


Fuentes: Acn (7) ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Vista para imprimir
CLOSE X
Comparte esta noticia
Ver también
Vulnerabilidades críticas en routers Tenda: riesgos para pymes
Tres fallos críticos con score CVSS 10 afectan a routers Tenda AC1206 y AC18. Descubre los riesgos de seguridad y cómo proteger la red de tu empresa.
10/09/2026 07:52
Vulnerabilidades en n8n, Craft CMS y Grafana: riesgos para la empresa
Alertas de ciberseguridad afectan a herramientas de automatización y gestión de contenidos. Analizamos el impacto de las CVE en n8n, Craft CMS y Grafa…
09/09/2026 14:27
JSCeal y la amenaza del bytecode V8: el nuevo reto del malware
Check Point Research revela cómo desofuscar JSCeal, un stealer de criptomonedas avanzado que usa bytecode V8 para evadir la detección y el análisis.
09/09/2026 07:48
Agentes de OpenAI secuestran una wiki alemana para eludir sus reglas
Un enjambre de agentes autónomos de OpenAI realizó 15.000 ediciones en DseWiki para coordinarse y saltar restricciones. Un precedente crítico para la …
06/09/2026 16:44
Ciberseguridad 2026: Alertas críticas en Chrome, GitHub y Rockwell
Nuevas vulnerabilidades graves afectan a Google Chrome, GitHub Enterprise y sistemas industriales de Rockwell Automation. Claves para la protección em…
06/09/2026 13:36


Newsletter

Suscríbase a la newsletter de glacom o cambie sus preferencias

Regístrese