Vulnerabilidades y Avisos de Seguridad: Path Traversal en FortiMail de Fortinet

Resumen de la alerta

Fortinet ha publicado una vulnerabilidad crítica en FortiMail, identificada como CVE-2026-104286. El fallo es de tipo path traversal y puede permitir que un atacante remoto no autenticado escriba archivos arbitrarios en el sistema mediante solicitudes HTTP o HTTPS manipuladas.

La vulnerabilidad puede derivar en la ejecución de código o comandos no autorizados y, por tanto, en el compromiso del dispositivo afectado. Tanto Fortinet como CISA han confirmado que CVE-2026-104286 está siendo explotada activamente, por lo que las organizaciones con versiones vulnerables deben priorizar la actualización o aplicar las medidas de mitigación disponibles cuando no puedan actualizar de inmediato.

Recursos afectados

El aviso afecta a las siguientes versiones de FortiMail:

  • FortiMail 8.0.0 a 8.0.1.
  • FortiMail 7.6.0 a 7.6.6.
  • FortiMail 7.4.0 a 7.4.8.
  • FortiMail 7.2.0 a 7.2.9.

FortiMail Cloud fue corregido por el fabricante el 5 de octubre de 2026. Según la información publicada, los clientes de este servicio no deben realizar ninguna actuación.

Descripción de las vulnerabilidades

CVE-2026-104286 es una vulnerabilidad de path traversal, también denominada recorrido de directorios. Este tipo de fallo se produce cuando una aplicación no restringe adecuadamente las rutas utilizadas para acceder o guardar archivos, permitiendo que una solicitud manipulada alcance ubicaciones distintas de las previstas.

En este caso, un atacante remoto sin necesidad de autenticarse podría remitir peticiones HTTP o HTTPS especialmente diseñadas para escribir archivos fuera del directorio autorizado. De explotarse con éxito, esta capacidad podría utilizarse para ejecutar código o comandos no autorizados en el sistema FortiMail.

Impacto y nivel de riesgo

La vulnerabilidad tiene severidad crítica. Su principal factor de riesgo es que puede ser explotada por un atacante remoto no autenticado, sin que la fuente indique como requisito previo una cuenta válida en el dispositivo.

El impacto potencial incluye la escritura arbitraria de archivos y la ejecución de código o comandos no autorizados, circunstancias que podrían comprometer el dispositivo afectado.

Además del impacto potencial, existe un riesgo práctico confirmado: Fortinet y CISA han informado de explotación activa de CVE-2026-104286. Esta circunstancia refuerza la necesidad de identificar con urgencia las instancias de FortiMail expuestas que ejecuten versiones afectadas.

Solución y medidas recomendadas

Fortinet recomienda actualizar FortiMail a una de las siguientes versiones corregidas:

  • FortiMail 8.0.2 o posterior.
  • FortiMail 7.6.7 o posterior.
  • FortiMail 7.4.9 o posterior.

Los sistemas que se encuentren en la rama 7.2 deben migrar a FortiMail 7.4.9 o posterior.

Cuando no sea posible aplicar la actualización inmediatamente, el fabricante recomienda deshabilitar la función Identity-Based Encryption (IBE) o restringir el acceso a las interfaces de administración y webmail a redes de confianza. Estas medidas reducen la exposición mientras se planifica y ejecuta la actualización, pero no sustituyen la instalación de una versión corregida.

Recomendaciones para organizaciones afectadas

  1. Identificar las instancias de FortiMail desplegadas en la organización y confirmar la versión instalada.
  2. Priorizar la actualización de los equipos incluidos en los rangos afectados a la versión corregida correspondiente.
  3. Migrar los dispositivos de la rama 7.2 a FortiMail 7.4.9 o una versión posterior.
  4. Si la actualización debe aplazarse, aplicar las mitigaciones indicadas por Fortinet: deshabilitar IBE o limitar las interfaces de administración y webmail a redes de confianza.
  5. Dar prioridad a los sistemas accesibles mediante HTTP o HTTPS, dada la naturaleza remota de la vulnerabilidad y la confirmación de explotación activa.

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.