La Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos (CISA) incluyó el jueves una vulnerabilidad crítica que afecta a Fortinet FortiMail en su catálogo de Vulnerabilidades Conocidas Explotadas (KEV), tras recibir informes de explotación activa.
La vulnerabilidad, identificada como CVE-2026-104286 y con una puntuación CVSS de 9.8, permite a atacantes no autenticados escribir archivos arbitrarios en el sistema subyacente.
Fortinet explicó en un aviso que la falla combina una limitación inadecuada de la ruta a un directorio restringido (salto de ruta, CWE-22) y una neutralización incorrecta de bytes o caracteres nulos (CWE-158), lo que puede permitir a un atacante no autenticado escribir archivos arbitrarios en el sistema a través de solicitudes HTTP o HTTPS manipuladas.
La vulnerabilidad afecta a las siguientes versiones:
- FortiMail 8.0.0 hasta 8.0.1 (actualizar a la próxima 8.0.2 o superior)
- FortiMail 7.6.0 hasta 7.6.6 (actualizar a la próxima 7.6.7 o superior)
- FortiMail 7.4.0 hasta 7.4.8 (actualizar a la próxima 7.4.9 o superior)
- FortiMail 7.2.0 hasta 7.2.9 (actualizar a la rama 7.4 o superior)
Fortinet ha reconocido que la vulnerabilidad ha sido explotada en el mundo real y ha instado a los clientes a aplicar las siguientes medidas de mitigación hasta que haya parches disponibles para ciertas versiones:
- Deshabilitar la compatibilidad con la función IBE mediante el siguiente comando CLI:
- Deshabilitar el acceso a la interfaz de administración de FortiMail desde internet o restringir el acceso solo desde redes privadas de confianza.
Fortinet atribuyó el descubrimiento y reporte del fallo a Gwendal Guégniaud, del equipo de Seguridad de Productos de Fortinet. La compañía compartió los siguientes indicadores de compromiso:
- Direcciones IP:
- – 79.141.169[.]187
- – 45.129.0[.]192
- Archivos:
- – /data/lib/liblog.so (añadido)
- – /data/bin/webconsole (añadido)
- – /data/bin/mailservice (añadido)
- – /data/etc/ld.so.preload (añadido)
- – /bin/smit (modificado)
- – /data/etc/httpd.conf (modificado)
- – /data/migadmin.tar.gz (modificado)
Dada la explotación activa, se recomienda a las agencias federales del poder ejecutivo civil (FCEB) aplicar el parche o las medidas de mitigación antes del 4 de octubre de 2026.
Este desarrollo se produce en un contexto en el que varias vulnerabilidades de seguridad en Check Point (CVE-2026-85102 y CVE-2026-93616), Arista VeloCloud Orchestrator (CVE-2026-93952), F5 BIG-IP Access Policy Manager (CVE-2026-94127), Cisco Catalyst SD-WAN Manager (CVE-2026-76504), y Citrix NetScaler ADC y NetScaler Gateway (CVE-2026-88771 y CVE-2026-88772) han sido explotadas en el mundo real.


















Deja una respuesta