Recursos · CVE-2024-21762, Fortinet, CISA KEV, Gestión de vulnerabilidades
CVE-2024-21762 en FortiOS y FortiProxy: el vínculo con SSL-VPN exige verificación
CVE-2024-21762 figura en el catálogo CISA KEV como explotada de forma activa desde febrero de 2024. El boletín del fabricante no pudo consultarse durante esta investigación, así que esta nota se limita a lo que afirman los registros primarios, incluido por qué la formulación habitual “RCE a través de SSL-VPN” sigue sin confirmarse.
Desde el 9 de febrero de 2024, CVE-2024-21762 figura en el catálogo CISA KEV como vulnerabilidad explotada de forma activa. Lo que sigue separa lo que afirman los registros primarios de lo que no afirman.
Versiones afectadas
- FortiOS: 6.0.0–6.0.17, 6.2.0–6.2.15, 6.4.0–6.4.14, 7.0.0–7.0.13, 7.2.0–7.2.6 y 7.4.0–7.4.2.
- FortiProxy: 1.0.0–1.0.7, 1.1.0–1.1.6, 1.2.0–1.2.13, 2.0.0–2.0.13, 7.0.0–7.0.14, 7.2.0–7.2.8 y 7.4.0–7.4.2.
En el registro de Fortinet el defecto se clasifica como CWE-787, escritura fuera de los límites del búfer. Solicitudes especialmente construidas permiten ejecutar código o comandos sin autorización.
Qué indica el vector y qué no demuestra
El vector de Fortinet contiene AV:N, PR:N y UI:N. Para una evaluación práctica esto implica considerar la accesibilidad de red del dispositivo afectado sin autenticación previa y sin interacción del usuario. No demuestra que el dispositivo sea accesible desde internet: el registro CVE no indica dirección externa, ni puerto, ni un endpoint HTTP concreto.
El boletín del fabricante no pudo consultarse
El registro oficial remite al boletín del fabricante FG-IR-24-015. Su contenido sustantivo no estuvo disponible durante esta investigación debido a la comprobación de conexión de FortiGuard.
Hasta dónde llega una comprobación externa
De aquí se deriva el límite de una comprobación externa. Puede encontrar instancias de FortiOS y FortiProxy que responden en direcciones públicas y cotejarlas con el inventario de versiones y con KEV. Pero no puede confirmar CVE-2024-21762 solo a partir de una respuesta externa: el registro CVE publicado no aporta firma ni endpoint para esa comprobación. Qué servicios están realmente publicados en cada pasarela encontrada, incluidos los dispositivos de respaldo, debe establecerse aparte a partir de la configuración.
Versiones corregidas
- FortiOS: 6.2.16+, 6.4.15+, 7.0.14+, 7.2.7+, 7.4.3+ o 7.6.0+.
- FortiProxy: 2.0.14+, 7.0.15+, 7.2.9+ o 7.4.3+.
Para las agencias civiles federales de EE. UU., la entrada de KEV fijó como fecha límite el 16 de febrero de 2024. Para el resto de organizaciones esa fecha no constituye un plazo regulatorio propio, pero el estado activo implica que la priorización debería tener en cuenta las instancias externas realmente detectadas, y no solo un registro estático de equipos.
Comprobaciones y acciones
- CVE-2024-21762 en KEV desde el 9 de febrero de 2024 — registrar el estado de explotación activa al priorizar.
- FortiOS o FortiProxy responde en una dirección pública — asociar la dirección con su propietario, producto y versión instalada.
- La versión entra en un rango afectado — actualizar a una versión corregida de las que enumera Fortinet.
- Se supone que SSL-VPN está publicado — revisar la configuración y la redacción de FG-IR-24-015; no deducir la existencia de una vía vulnerable solo a partir de una respuesta externa.
- La fecha límite de KEV para las agencias federales de EE. UU. es el 16 de febrero de 2024 — verificar que se aplicó la actualización exigida o que se dejó de usar el producto.
- Las pasarelas de respaldo no figuran en el inventario — mantener el escaneo externo y cotejar los activos descubiertos con KEV.