Fecha de emisión: 2 de octubre de 2026
CVE ID: CVE-2026-104286
Severidad: CRÍTICA — CVSS 3.1: 9.8
Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de vulnerabilidad: CWE-22: Recorrido de directorios (path traversal); CWE-158: Neutralización incorrecta de byte nulo
Producto afectado: Fortinet FortiMail
Aviso del fabricante: FG-IR-26-175 (Fortinet PSIRT, 1 de octubre de 2026)
Explotación activa: Sí — Incluida en el catálogo CISA KEV desde el 1 de octubre de 2026 (fecha límite para agencias federales de EE. UU.: 4 de octubre de 2026)
Parche disponible: Versiones corregidas anunciadas por el fabricante (8.0.2, 7.6.7, 7.4.9); a la fecha de emisión algunas fuentes reportan que aún no han sido publicadas. Aplicar el workaround de inmediato.
Fuente: NVD / Fortinet PSIRT / CISA / Help Net Security / INCIBE-CERT / SecurityWeek
Clasificación TLP: TLP:CLEAR (Difusión pública)
I. Descripción
Se ha identificado una vulnerabilidad de recorrido de directorios (path traversal), combinada con un manejo incorrecto de caracteres nulos, en la interfaz web de Fortinet FortiMail. Está registrada como CVE-2026-104286 y calificada con 9.8 de 10 en la escala CVSS 3.1.
Un atacante remoto no autenticado puede enviar solicitudes HTTP o HTTPS especialmente diseñadas para escribir archivos arbitrarios fuera del directorio autorizado en el sistema subyacente. Esto puede derivar en la ejecución de código no autorizado y el compromiso total del equipo, que por su función procesa y almacena el correo de la institución.
El 1 de octubre de 2026, Fortinet publicó el aviso FG-IR-26-175 reconociendo que la falla se explota activamente, y ese mismo día la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) la incorporó a su catálogo Known Exploited Vulnerabilities (KEV).
Descripción técnica publicada en NVD (en inglés): «An improper limitation of a pathname to a restricted directory (‘path traversal’) vulnerability in Fortinet FortiMail 8.0.0 through 8.0.1, FortiMail 7.6.0 through 7.6.6, FortiMail 7.4.0 through 7.4.8, FortiMail 7.2.0 through 7.2.9 may allow an unauthenticated attacker to write arbitrary files on the underlying system via crafted HTTP or HTTPS requests.»
II. Productos Afectados
| Rama | Versiones afectadas | Versión corregida |
|---|---|---|
| FortiMail 8.0 | 8.0.0 – 8.0.1 | 8.0.2 o superior |
| FortiMail 7.6 | 7.6.0 – 7.6.6 | 7.6.7 o superior |
| FortiMail 7.4 | 7.4.0 – 7.4.8 | 7.4.9 o superior |
| FortiMail 7.2 | 7.2.0 – 7.2.9 | Sin parche en la rama: migrar a 7.4.9 o superior |
Nota: la rama 7.2 no recibirá corrección; los equipos en esa rama deben migrar a 7.4.9 o una versión superior. Fuentes como SecurityWeek indican que, a la fecha de emisión, Fortinet no había anunciado la fecha de publicación de las versiones corregidas. Verificar su disponibilidad en el portal de soporte de Fortinet.
III. Acciones Requeridas
1. Aplicar la mitigación de inmediato
Mientras no se pueda actualizar, aplicar el workaround del fabricante, que consiste en deshabilitar la función de cifrado basado en identidad (IBE):
config system encryption ibe
set status disable
end
Además, restringir el acceso a la interfaz de administración de FortiMail para que solo sea accesible desde redes privadas de confianza, nunca desde Internet.
2. Actualizar en cuanto esté disponible
Instalar la versión corregida que corresponda (8.0.2, 7.6.7 o 7.4.9, o superior) según la tabla de la sección II. Los equipos en la rama 7.2 deben planificar la migración a 7.4.9 o superior.
3. Verificar posible compromiso
El parche y el workaround cierran el vector de explotación, pero no eliminan un acceso que el atacante ya haya obtenido. Revisar los registros y el sistema en busca de actividad inusual desde antes de la mitigación (cuentas nuevas, archivos o procesos desconocidos, conexiones salientes no habituales) y buscar los indicadores de compromiso de la sección IV.
4. Reportar
Notificar cualquier hallazgo a incidentes@cert.pa. Si se confirma el compromiso, aislar el equipo, preservar evidencia y no limitarse a actualizar.
IV. Indicadores de Compromiso (IoC)
Según el aviso FG-IR-26-175, la presencia de los siguientes archivos (añadidos o modificados) indica un posible compromiso:
| Archivo | SHA-256 |
|---|---|
| /data/lib/liblog.so | 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84 |
| /bin/smit | 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a |
| /data/bin/webconsole | 7a6cea9f5c9e2e9994d4e3c4da73f86cf5acd05ea5d312c066c9d1dafd69ee38 |
| /data/bin/mailservice | 4000276a150a165d3c2537d1e19fb393c4de8333076a16655e28059cae82157b |
Direcciones IP asociadas a la explotación
- 79.141.169.187
- 45.129.0.192
Se recomienda bloquear estas direcciones en el perímetro y buscarlas en los registros históricos del FortiMail y de los firewalls. Consultar el aviso del fabricante para las entradas de registro asociadas.
V. Referencias
- Fortinet PSIRT. FG-IR-26-175: Improper limitation of a pathname to a restricted directory in FortiMail. https://fortiguard.fortinet.com/psirt/FG-IR-26-175
- National Institute of Standards and Technology (NIST). National Vulnerability Database: CVE-2026-104286. https://nvd.nist.gov/vuln/detail/CVE-2026-104286
- CISA. Known Exploited Vulnerabilities Catalog. https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Help Net Security. Critical FortiMail zero-day exploited in the wild (CVE-2026-104286). https://www.helpnetsecurity.com/2026/10/02/fortinet-fortimail-vulnerability-cve-2026-104286/
- INCIBE-CERT. Path Traversal en FortiMail de Fortinet. https://www.incibe.es/incibe-cert/alerta-temprana/avisos/path-traversal-en-fortimail-de-fortinet
- SecurityWeek. Exploited Fortinet FortiMail Zero-Day Calls for Urgent Action. https://www.securityweek.com/exploited-fortinet-fortimail-zero-day-calls-for-urgent-action/
VI. Información de Contacto
CSIRT PANAMÁ · Computer Security Incident Response Team
Autoridad Nacional para la Innovación Gubernamental
E-Mail: incidentes@cert.pa · info@cert.pa
Teléfono: +507 520-CERT (2378) · Web: https://cert.pa · X: @CSIRTPanama · Key ID: 16F2B124