CENTRO DE RESPUESTA A INCIDENTES DE CIBERSEGURIDAD DE PANAMA

AVISO DE SEGURIDAD

CSIRT Panamá Aviso 2026-oct-2: Vulnerabilidad Crítica en Fortinet FortiMail que permite escribir archivos arbitrarios sin autenticación — CVE-2026-104286

Equipo Fortinet FortiMail comprometido por vulnerabilidad

Fecha de emisión: 2 de octubre de 2026
CVE ID: CVE-2026-104286
Severidad: CRÍTICA — CVSS 3.1: 9.8
Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de vulnerabilidad: CWE-22: Recorrido de directorios (path traversal); CWE-158: Neutralización incorrecta de byte nulo
Producto afectado: Fortinet FortiMail
Aviso del fabricante: FG-IR-26-175 (Fortinet PSIRT, 1 de octubre de 2026)
Explotación activa: Sí — Incluida en el catálogo CISA KEV desde el 1 de octubre de 2026 (fecha límite para agencias federales de EE. UU.: 4 de octubre de 2026)
Parche disponible: Versiones corregidas anunciadas por el fabricante (8.0.2, 7.6.7, 7.4.9); a la fecha de emisión algunas fuentes reportan que aún no han sido publicadas. Aplicar el workaround de inmediato.
Fuente: NVD / Fortinet PSIRT / CISA / Help Net Security / INCIBE-CERT / SecurityWeek
Clasificación TLP: TLP:CLEAR (Difusión pública)

I. Descripción

Se ha identificado una vulnerabilidad de recorrido de directorios (path traversal), combinada con un manejo incorrecto de caracteres nulos, en la interfaz web de Fortinet FortiMail. Está registrada como CVE-2026-104286 y calificada con 9.8 de 10 en la escala CVSS 3.1.

Un atacante remoto no autenticado puede enviar solicitudes HTTP o HTTPS especialmente diseñadas para escribir archivos arbitrarios fuera del directorio autorizado en el sistema subyacente. Esto puede derivar en la ejecución de código no autorizado y el compromiso total del equipo, que por su función procesa y almacena el correo de la institución.

El 1 de octubre de 2026, Fortinet publicó el aviso FG-IR-26-175 reconociendo que la falla se explota activamente, y ese mismo día la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) la incorporó a su catálogo Known Exploited Vulnerabilities (KEV).

Descripción técnica publicada en NVD (en inglés): «An improper limitation of a pathname to a restricted directory (‘path traversal’) vulnerability in Fortinet FortiMail 8.0.0 through 8.0.1, FortiMail 7.6.0 through 7.6.6, FortiMail 7.4.0 through 7.4.8, FortiMail 7.2.0 through 7.2.9 may allow an unauthenticated attacker to write arbitrary files on the underlying system via crafted HTTP or HTTPS requests.»

II. Productos Afectados

RamaVersiones afectadasVersión corregida
FortiMail 8.08.0.0 – 8.0.18.0.2 o superior
FortiMail 7.67.6.0 – 7.6.67.6.7 o superior
FortiMail 7.47.4.0 – 7.4.87.4.9 o superior
FortiMail 7.27.2.0 – 7.2.9Sin parche en la rama: migrar a 7.4.9 o superior

Nota: la rama 7.2 no recibirá corrección; los equipos en esa rama deben migrar a 7.4.9 o una versión superior. Fuentes como SecurityWeek indican que, a la fecha de emisión, Fortinet no había anunciado la fecha de publicación de las versiones corregidas. Verificar su disponibilidad en el portal de soporte de Fortinet.

III. Acciones Requeridas

1. Aplicar la mitigación de inmediato
Mientras no se pueda actualizar, aplicar el workaround del fabricante, que consiste en deshabilitar la función de cifrado basado en identidad (IBE):

config system encryption ibe
    set status disable
end

Además, restringir el acceso a la interfaz de administración de FortiMail para que solo sea accesible desde redes privadas de confianza, nunca desde Internet.

2. Actualizar en cuanto esté disponible
Instalar la versión corregida que corresponda (8.0.2, 7.6.7 o 7.4.9, o superior) según la tabla de la sección II. Los equipos en la rama 7.2 deben planificar la migración a 7.4.9 o superior.

3. Verificar posible compromiso
El parche y el workaround cierran el vector de explotación, pero no eliminan un acceso que el atacante ya haya obtenido. Revisar los registros y el sistema en busca de actividad inusual desde antes de la mitigación (cuentas nuevas, archivos o procesos desconocidos, conexiones salientes no habituales) y buscar los indicadores de compromiso de la sección IV.

4. Reportar
Notificar cualquier hallazgo a incidentes@cert.pa. Si se confirma el compromiso, aislar el equipo, preservar evidencia y no limitarse a actualizar.

IV. Indicadores de Compromiso (IoC)

Según el aviso FG-IR-26-175, la presencia de los siguientes archivos (añadidos o modificados) indica un posible compromiso:

ArchivoSHA-256
/data/lib/liblog.so8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84
/bin/smit77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a
/data/bin/webconsole7a6cea9f5c9e2e9994d4e3c4da73f86cf5acd05ea5d312c066c9d1dafd69ee38
/data/bin/mailservice4000276a150a165d3c2537d1e19fb393c4de8333076a16655e28059cae82157b

Direcciones IP asociadas a la explotación

  • 79.141.169.187
  • 45.129.0.192

Se recomienda bloquear estas direcciones en el perímetro y buscarlas en los registros históricos del FortiMail y de los firewalls. Consultar el aviso del fabricante para las entradas de registro asociadas.

V. Referencias

VI. Información de Contacto

CSIRT PANAMÁ · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Teléfono: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124

Volver a Alertas

¿Detectaste algo similar?

Reporta el incidente y el equipo de guardia te contactará.

Últimas publicaciones

Scroll to Top