Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Medio Fortinet

Divulgación de OTP en Fortitoken por TokenContentProvider exportado

Vulnerabilidad · Publicado 12/05/2026 · Actualizado 30/05/2026

Resumen ejecutivo

Fortinet reporta una vulnerabilidad de seguridad en Fortitoken que permite la exposición de códigos OTP (One-Time Password) mediante un ContentProvider exportado sin restricciones. Este defecto afecta la autenticación multifactor en entornos empresariales que dependen de Fortitoken para acceso a FortiGate, SSL-VPN y consolas de administración. En LATAM, donde muchas organizaciones usan Fortinet para perímetro de red, esta vulnerabilidad compromete la cadena de autenticación en infraestructuras críticas.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción

CVSSv3 Score: 5.0 An improper export of Android application components [CWE-926] in FortiTokenAndroid may allow other applications on the device to read the OTP code via an exported Content Provider URI. Revised on 2026-05-12 00:00:00

Fuente oficial

Advisory publicado por Fortinet Product Security Incident Response Team (PSIRT).

¿Qué hacer?
  • Verificar versión de Fortitoken instalada contra la lista de versiones vulnerables en el advisory de Fortinet PSIRT
  • Aplicar parche oficial inmediatamente en dispositivos expuestos a internet (FortiGate, SSL-VPN, interfaces de gestión)
  • Si no es posible parchear de inmediato, implementar restricciones de red para limitar acceso a puertos de autenticación
  • Auditar logs de acceso no autorizado a tokens OTP
  • Validar que el ContentProvider esté correctamente configurado con permisos restrictivos
Esta alerta fue generada automáticamente a partir del Fortinet PSIRT.
← Volver a todas las alertas