Fortinet alerta sobre vulnerabilidad crítica en FortiMail explotada en ataques zero-day

Fortinet alerta sobre una vulnerabilidad crítica en FortiMail explotada en ataques zero-day

Fortinet ha emitido una advertencia a sus clientes sobre una vulnerabilidad crítica en FortiMail, registrada como CVE-2026-104286, que está siendo explotada activamente en ataques zero-day para ejecutar código o comandos no autorizados en dispositivos vulnerables.

La vulnerabilidad tiene una calificación crítica, con una puntuación CVSS de 9.8, y afecta la interfaz de administración de FortiMail.

Una vulnerabilidad de limitación incorrecta de la ruta de acceso a un directorio restringido ('Path Traversal') [CWE-22] y neutralización incorrecta de byte nulo o carácter nulo [CWE-158] puede permitir a un atacante no autenticado escribir archivos arbitrarios en el sistema subyacente mediante solicitudes HTTP o HTTPS manipuladas.

Gwendal Guégniaud, del equipo de Seguridad de Productos de Fortinet, descubrió la vulnerabilidad internamente. Afecta a FortiMail 8.0.0 hasta 8.0.1, FortiMail 7.6.0 hasta 7.6.6, FortiMail 7.4.0 hasta 7.4.8 y FortiMail 7.2.0 hasta 7.2.9.

Fortinet afirma que la falla está siendo explotada activamente y insta a los clientes a aplicar los workarounds compartidos hasta que se pueda instalar una actualización de seguridad.

Los usuarios de FortiMail 7.2 pueden parchear la vulnerabilidad actualizando a la rama 7.4 o posterior. Para las instalaciones afectadas de FortiMail 7.4, 7.6 y 8.0, las actualizaciones de seguridad aún no están disponibles; Fortinet enumera FortiMail 7.4.9, 7.6.7 y 8.0.2 como versiones próximas que contendrán la corrección.

Hasta que las versiones parcheadas estén disponibles, Fortinet indica que los administradores pueden mitigar la falla deshabilitando la compatibilidad con la función IBE mediante los siguientes comandos:

Como workaround alternativo, los administradores pueden deshabilitar el acceso a la interfaz de administración de FortiMail desde Internet o restringir el acceso a redes privadas de confianza.

Fortinet también publicó indicadores de compromiso (IOC) asociados con los ataques, incluidos varios archivos que se agregaron o modificaron en sistemas comprometidos.

Fortinet también enumeró 79[.]141.169.187 y 45[.]129.0.192 como direcciones IP asociadas con los ataques.

El aviso también incluye entradas de registro que los administradores pueden usar para identificar dispositivos potencialmente comprometidos.

Una de esas entradas muestra una cuenta de archivo llamada archive234 configurada desde la línea de comandos con 79.141.169.187 como servidor remoto y /uploads como directorio remoto. Esto podría indicar que el atacante configuró el dispositivo FortiMail comprometido para enviar datos archivados a un servidor remoto.

Otras entradas de registro incluyen un trabajo cron que ejecuta un comando relacionado con /migadmin, un evento de cierre de sesión de administrador, un error de descifrado IBE debido a una codificación Base64 no válida e intentos de inicio de sesión fallidos.

A continuación se enumeran ejemplos de eventos de registro compartidos por Fortinet:

Fortinet no ha revelado cuándo se explotó la falla por primera vez, cuántos sistemas fueron comprometidos ni quién está detrás de los ataques.

Cuando BleepingComputer solicitó más información sobre la actividad de explotación, Fortinet remitió a los clientes al aviso y dijo que está coordinando con agencias gubernamentales, incluida CISA.

Fortinet publicó un aviso para brindar orientación sobre CVE-2026-104286 (FG-IR-26-175), incluidos workarounds para ayudar a los clientes a mitigar el riesgo. En consonancia con el compromiso de Fortinet con la divulgación responsable de PSIRT y las asociaciones público-privadas, estamos comunicándonos con organizaciones gubernamentales relevantes, incluida CISA, sobre el contenido de este aviso.

CISA ha añadido ahora la vulnerabilidad CVE-2026-104286 al catálogo de vulnerabilidades explotadas conocidas y exige a las agencias federales realizar un triaje forense y mitigar la falla antes del 4 de octubre.

Construya su plano de seguridad para ataques impulsados por IA

Únase a Mikko Hyppönen y a líderes de seguridad de la NFL, CHANEL y Atlassian en una cumbre digital de dos horas sobre qué cambian los ataques a velocidad de IA, qué deberían dejar de hacer los defensores y cómo validar, decidir, corregir y revalidar a velocidad de máquina.

Artículos relacionados:

  • Check Point advierte sobre un zero-day en Management Server explotado en ataques
  • Citrix confirma dos zero-days de RCE en NetScaler explotados en ataques
  • Arista parchea un zero-day en VeloCloud Orchestrator explotado activamente
  • F5 parchea una falla zero-day en BIG-IP APM explotada en ataques RCE
  • Cisco advierte sobre un zero-day de máxima severidad en ISE explotado en ataques
  • Explotado activamente
  • CVE-2026-104286
  • FortiMail
  • Fortinet
  • Path Traversal
  • Zero-Day

Lawrence Abrams

Artículo anterior

Publicar un comentario Reglas de la comunidad

Debes iniciar sesión para publicar un comentario. ¿Aún no eres miembro? Regístrate ahora

También te puede gustar:

article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *