Vulnerabilidades y Avisos de Seguridad: Path Traversal en FortiMail de Fortinet

Resumen de la alerta

Fortinet ha confirmado la explotación activa de una vulnerabilidad crítica en FortiMail, identificada como CVE-2026-104286. El fallo afecta a la interfaz gráfica del producto y puede permitir que un atacante remoto no autenticado escriba archivos arbitrarios fuera de los directorios autorizados.

Una explotación satisfactoria podría derivar en la ejecución de código o comandos no autorizados y, en consecuencia, en el compromiso del dispositivo afectado. Por su severidad crítica y por la existencia de explotación confirmada, las organizaciones que utilicen versiones vulnerables deben priorizar la actualización o aplicar las medidas de mitigación publicadas por Fortinet.

Recursos afectados

El aviso afecta a las siguientes versiones de FortiMail:

  • FortiMail 8.0.0 hasta 8.0.1.
  • FortiMail 7.6.0 hasta 7.6.6.
  • FortiMail 7.4.0 hasta 7.4.8.
  • FortiMail 7.2.0 hasta 7.2.9.

Descripción de la vulnerabilidad

CVE-2026-104286 es una vulnerabilidad de path traversal combinada con una neutralización incorrecta de caracteres nulos en la interfaz gráfica de FortiMail.

Un fallo de path traversal se produce cuando una aplicación no restringe correctamente las rutas de archivos que puede manejar. En este caso, un atacante remoto sin autenticación podría enviar solicitudes HTTP o HTTPS especialmente manipuladas para intentar escribir archivos fuera de la ubicación permitida por el sistema.

El aviso también relaciona la vulnerabilidad con una limitación incorrecta de rutas a directorios restringidos, descrita por Fortinet en la referencia FG-IR-26-175: Improper limitation of a pathname to a restricted directory.

Impacto y nivel de riesgo

La vulnerabilidad tiene una severidad de 5 – Crítica. Si un atacante logra explotarla, podría escribir archivos arbitrarios en el sistema afectado, ejecutar código o comandos no autorizados y comprometer el dispositivo FortiMail.

La explotación no requiere autenticación previa, lo que incrementa la prioridad de respuesta en entornos donde la interfaz de administración sea accesible desde redes no confiables o desde Internet.

No se trata únicamente de un riesgo teórico: Fortinet ha confirmado que CVE-2026-104286 está siendo explotada activamente. Esta circunstancia hace recomendable revisar con urgencia la versión instalada, reducir la exposición de la administración y comprobar los indicadores de compromiso publicados por el fabricante.

Solución y medidas recomendadas

Fortinet ha indicado las siguientes versiones corregidas:

  • FortiMail 8.0.2 o posterior.
  • FortiMail 7.6.7 o posterior.
  • FortiMail 7.4.9 o posterior.
  • Para instalaciones de la rama 7.2, migración a una versión corregida de la rama 7.4 o posterior.

Como medida de mitigación, Fortinet recomienda deshabilitar la función Identity-Based Encryption (IBE) mediante la siguiente configuración:

config system encryption ibe
set status disable
end

Como alternativa, el fabricante recomienda impedir que la interfaz de administración de FortiMail sea accesible desde Internet y restringir su acceso exclusivamente a redes de confianza.

Estas medidas de mitigación no sustituyen la actualización a una versión corregida cuando esta sea viable.

Recomendaciones para organizaciones afectadas

  1. Identificar los dispositivos FortiMail desplegados y comprobar si ejecutan alguna de las versiones afectadas.
  2. Priorizar la actualización a la versión corregida correspondiente, siguiendo la ruta de actualización indicada para cada rama.
  3. Si la actualización no puede aplicarse de inmediato, deshabilitar temporalmente la función Identity-Based Encryption (IBE) conforme a la recomendación de Fortinet.
  4. Verificar que la interfaz de administración no esté expuesta a Internet y limitar su acceso a redes de confianza.
  5. Revisar los indicadores de compromiso publicados por Fortinet para determinar si existen evidencias de afectación en los dispositivos.

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.