{"id":6071,"date":"2026-10-02T11:21:03","date_gmt":"2026-10-02T16:21:03","guid":{"rendered":"https:\/\/cert.pa\/?p=6071"},"modified":"2026-10-02T11:21:04","modified_gmt":"2026-10-02T16:21:04","slug":"csirt-panama-aviso-2026-oct-2-vulnerabilidad-critica-en-fortinet-fortimail-que-permite-escribir-archivos-arbitrarios-sin-autenticacion-cve-2026-104286","status":"publish","type":"post","link":"https:\/\/cert.pa\/?p=6071","title":{"rendered":"CSIRT Panam\u00e1 Aviso 2026-oct-2: Vulnerabilidad Cr\u00edtica en Fortinet FortiMail que permite escribir archivos arbitrarios sin autenticaci\u00f3n \u2014 CVE-2026-104286"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>Fecha de emisi\u00f3n:<\/strong> 2 de octubre de 2026<br><strong>CVE ID:<\/strong> CVE-2026-104286<br><strong>Severidad:<\/strong> CR\u00cdTICA \u2014 CVSS 3.1: 9.8<br><strong>Vector CVSS:<\/strong> CVSS:3.1\/AV:N\/AC:L\/PR:N\/UI:N\/S:U\/C:H\/I:H\/A:H<br><strong>Tipo de vulnerabilidad:<\/strong> CWE-22: Recorrido de directorios (path traversal); CWE-158: Neutralizaci\u00f3n incorrecta de byte nulo<br><strong>Producto afectado:<\/strong> Fortinet FortiMail<br><strong>Aviso del fabricante:<\/strong> FG-IR-26-175 (Fortinet PSIRT, 1 de octubre de 2026)<br><strong>Explotaci\u00f3n activa:<\/strong> S\u00ed \u2014 Incluida en el cat\u00e1logo CISA KEV desde el 1 de octubre de 2026 (fecha l\u00edmite para agencias federales de EE. UU.: 4 de octubre de 2026)<br><strong>Parche disponible:<\/strong> Versiones corregidas anunciadas por el fabricante (8.0.2, 7.6.7, 7.4.9); a la fecha de emisi\u00f3n algunas fuentes reportan que a\u00fan no han sido publicadas. Aplicar el workaround de inmediato.<br><strong>Fuente:<\/strong> NVD \/ Fortinet PSIRT \/ CISA \/ Help Net Security \/ INCIBE-CERT \/ SecurityWeek<br><strong>Clasificaci\u00f3n TLP:<\/strong> TLP:CLEAR (Difusi\u00f3n p\u00fablica)<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>I. Descripci\u00f3n<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Se ha identificado una vulnerabilidad de recorrido de directorios (path traversal), combinada con un manejo incorrecto de caracteres nulos, en la interfaz web de Fortinet FortiMail. Est\u00e1 registrada como CVE-2026-104286 y calificada con 9.8 de 10 en la escala CVSS 3.1.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un atacante remoto no autenticado puede enviar solicitudes HTTP o HTTPS especialmente dise\u00f1adas para escribir archivos arbitrarios fuera del directorio autorizado en el sistema subyacente. Esto puede derivar en la ejecuci\u00f3n de c\u00f3digo no autorizado y el compromiso total del equipo, que por su funci\u00f3n procesa y almacena el correo de la instituci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El 1 de octubre de 2026, Fortinet public\u00f3 el aviso FG-IR-26-175 reconociendo que la falla se explota activamente, y ese mismo d\u00eda la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) la incorpor\u00f3 a su cat\u00e1logo Known Exploited Vulnerabilities (KEV).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Descripci\u00f3n t\u00e9cnica publicada en NVD (en ingl\u00e9s): \u00abAn improper limitation of a pathname to a restricted directory (&#8216;path traversal&#8217;) vulnerability in Fortinet FortiMail 8.0.0 through 8.0.1, FortiMail 7.6.0 through 7.6.6, FortiMail 7.4.0 through 7.4.8, FortiMail 7.2.0 through 7.2.9 may allow an unauthenticated attacker to write arbitrary files on the underlying system via crafted HTTP or HTTPS requests.\u00bb<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>II. Productos Afectados<\/strong><\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th class=\"has-text-align-left\" data-align=\"left\">Rama<\/th><th class=\"has-text-align-left\" data-align=\"left\">Versiones afectadas<\/th><th class=\"has-text-align-left\" data-align=\"left\">Versi\u00f3n corregida<\/th><\/tr><\/thead><tbody><tr><td class=\"has-text-align-left\" data-align=\"left\">FortiMail 8.0<\/td><td class=\"has-text-align-left\" data-align=\"left\">8.0.0 \u2013 8.0.1<\/td><td class=\"has-text-align-left\" data-align=\"left\">8.0.2 o superior<\/td><\/tr><tr><td class=\"has-text-align-left\" data-align=\"left\">FortiMail 7.6<\/td><td class=\"has-text-align-left\" data-align=\"left\">7.6.0 \u2013 7.6.6<\/td><td class=\"has-text-align-left\" data-align=\"left\">7.6.7 o superior<\/td><\/tr><tr><td class=\"has-text-align-left\" data-align=\"left\">FortiMail 7.4<\/td><td class=\"has-text-align-left\" data-align=\"left\">7.4.0 \u2013 7.4.8<\/td><td class=\"has-text-align-left\" data-align=\"left\">7.4.9 o superior<\/td><\/tr><tr><td class=\"has-text-align-left\" data-align=\"left\">FortiMail 7.2<\/td><td class=\"has-text-align-left\" data-align=\"left\">7.2.0 \u2013 7.2.9<\/td><td class=\"has-text-align-left\" data-align=\"left\">Sin parche en la rama: migrar a 7.4.9 o superior<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Nota: la rama 7.2 no recibir\u00e1 correcci\u00f3n; los equipos en esa rama deben migrar a 7.4.9 o una versi\u00f3n superior. Fuentes como SecurityWeek indican que, a la fecha de emisi\u00f3n, Fortinet no hab\u00eda anunciado la fecha de publicaci\u00f3n de las versiones corregidas. Verificar su disponibilidad en el portal de soporte de Fortinet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>III. Acciones Requeridas<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. Aplicar la mitigaci\u00f3n de inmediato<\/strong><br>Mientras no se pueda actualizar, aplicar el workaround del fabricante, que consiste en deshabilitar la funci\u00f3n de cifrado basado en identidad (IBE):<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>config system encryption ibe\n    set status disable\nend<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Adem\u00e1s, restringir el acceso a la interfaz de administraci\u00f3n de FortiMail para que solo sea accesible desde redes privadas de confianza, nunca desde Internet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. Actualizar en cuanto est\u00e9 disponible<\/strong><br>Instalar la versi\u00f3n corregida que corresponda (8.0.2, 7.6.7 o 7.4.9, o superior) seg\u00fan la tabla de la secci\u00f3n II. Los equipos en la rama 7.2 deben planificar la migraci\u00f3n a 7.4.9 o superior.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. Verificar posible compromiso<\/strong><br>El parche y el workaround cierran el vector de explotaci\u00f3n, pero no eliminan un acceso que el atacante ya haya obtenido. Revisar los registros y el sistema en busca de actividad inusual desde antes de la mitigaci\u00f3n (cuentas nuevas, archivos o procesos desconocidos, conexiones salientes no habituales) y buscar los indicadores de compromiso de la secci\u00f3n IV.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>4. Reportar<\/strong><br>Notificar cualquier hallazgo a incidentes@cert.pa. Si se confirma el compromiso, aislar el equipo, preservar evidencia y no limitarse a actualizar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>IV. Indicadores de Compromiso (IoC)<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Seg\u00fan el aviso FG-IR-26-175, la presencia de los siguientes archivos (a\u00f1adidos o modificados) indica un posible compromiso:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th class=\"has-text-align-left\" data-align=\"left\">Archivo<\/th><th class=\"has-text-align-left\" data-align=\"left\">SHA-256<\/th><\/tr><\/thead><tbody><tr><td class=\"has-text-align-left\" data-align=\"left\">\/data\/lib\/liblog.so<\/td><td class=\"has-text-align-left\" data-align=\"left\">8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84<\/td><\/tr><tr><td class=\"has-text-align-left\" data-align=\"left\">\/bin\/smit<\/td><td class=\"has-text-align-left\" data-align=\"left\">77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a<\/td><\/tr><tr><td class=\"has-text-align-left\" data-align=\"left\">\/data\/bin\/webconsole<\/td><td class=\"has-text-align-left\" data-align=\"left\">7a6cea9f5c9e2e9994d4e3c4da73f86cf5acd05ea5d312c066c9d1dafd69ee38<\/td><\/tr><tr><td class=\"has-text-align-left\" data-align=\"left\">\/data\/bin\/mailservice<\/td><td class=\"has-text-align-left\" data-align=\"left\">4000276a150a165d3c2537d1e19fb393c4de8333076a16655e28059cae82157b<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Direcciones IP asociadas a la explotaci\u00f3n<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>79.141.169.187<\/li>\n\n\n\n<li>45.129.0.192<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Se recomienda bloquear estas direcciones en el per\u00edmetro y buscarlas en los registros hist\u00f3ricos del FortiMail y de los firewalls. Consultar el aviso del fabricante para las entradas de registro asociadas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>V. Referencias<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Fortinet PSIRT. FG-IR-26-175: Improper limitation of a pathname to a restricted directory in FortiMail. <a href=\"https:\/\/fortiguard.fortinet.com\/psirt\/FG-IR-26-175\">https:\/\/fortiguard.fortinet.com\/psirt\/FG-IR-26-175<\/a><\/li>\n\n\n\n<li>National Institute of Standards and Technology (NIST). National Vulnerability Database: CVE-2026-104286. <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-104286\">https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2026-104286<\/a><\/li>\n\n\n\n<li>CISA. Known Exploited Vulnerabilities Catalog. <a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\">https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog<\/a><\/li>\n\n\n\n<li>Help Net Security. Critical FortiMail zero-day exploited in the wild (CVE-2026-104286). <a href=\"https:\/\/www.helpnetsecurity.com\/2026\/10\/02\/fortinet-fortimail-vulnerability-cve-2026-104286\/\">https:\/\/www.helpnetsecurity.com\/2026\/10\/02\/fortinet-fortimail-vulnerability-cve-2026-104286\/<\/a><\/li>\n\n\n\n<li>INCIBE-CERT. Path Traversal en FortiMail de Fortinet. <a href=\"https:\/\/www.incibe.es\/incibe-cert\/alerta-temprana\/avisos\/path-traversal-en-fortimail-de-fortinet\">https:\/\/www.incibe.es\/incibe-cert\/alerta-temprana\/avisos\/path-traversal-en-fortimail-de-fortinet<\/a><\/li>\n\n\n\n<li>SecurityWeek. Exploited Fortinet FortiMail Zero-Day Calls for Urgent Action. <a href=\"https:\/\/www.securityweek.com\/exploited-fortinet-fortimail-zero-day-calls-for-urgent-action\/\">https:\/\/www.securityweek.com\/exploited-fortinet-fortimail-zero-day-calls-for-urgent-action\/<\/a><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>VI. Informaci\u00f3n de Contacto<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CSIRT PANAM\u00c1 \u00b7 Computer Security Incident Response Team<br>Autoridad Nacional para la Innovaci\u00f3n Gubernamental<br>E-Mail: incidentes@cert.pa \u00b7 info@cert.pa<br>Tel\u00e9fono: +507 520-CERT (2378) \u00b7 Web: https:\/\/cert.pa \u00b7 X: @CSIRTPanama \u00b7 Key ID: 16F2B124<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Fecha de emisi\u00f3n: 2 de octubre de 2026CVE ID: CVE-2026-104286Severidad: CR\u00cdTICA \u2014 CVSS 3.1: 9.8Vector CVSS: CVSS:3.1\/AV:N\/AC:L\/PR:N\/UI:N\/S:U\/C:H\/I:H\/A:HTipo de vulnerabilidad: CWE-22: [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":6074,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"_uf_show_specific_survey":0,"_uf_disable_surveys":false,"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[4],"tags":[72,246,282,176,68,221],"class_list":["post-6071","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-avisos-de-seguridad","tag-avisos-de-seguridad","tag-critico","tag-fortimail","tag-fortinet","tag-vulnerabilidades","tag-zero-day-2","severidad-critico"],"_links":{"self":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/6071","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=6071"}],"version-history":[{"count":1,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/6071\/revisions"}],"predecessor-version":[{"id":6072,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/posts\/6071\/revisions\/6072"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=\/wp\/v2\/media\/6074"}],"wp:attachment":[{"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=6071"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=6071"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cert.pa\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=6071"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}