Alerta crítica para Fortinet FortiMail
CISA confirmó explotación activa de CVE-2026-104286 al incorporarla a KEV el 1 de octubre de 2026. La vulnerabilidad, con CVSS 9.8, combina recorrido de directorios (CWE-22) y neutralización incorrecta de caracteres nulos (CWE-158).
Un atacante remoto sin autenticación puede enviar solicitudes HTTP o HTTPS especialmente manipuladas para escribir archivos arbitrarios en el sistema subyacente. En un gateway de correo, esta capacidad amenaza la integridad del appliance y puede facilitar persistencia, alteración de configuraciones, interrupción operacional o encadenamiento con otras técnicas.
El uso en ransomware figura como desconocido, pero la explotación activa ya está confirmada. La fecha límite CISA para agencias FCEB es el 4 de octubre de 2026.
Alcance
El producto identificado es Fortinet FortiMail. Los rangos exactos de versiones afectadas y corregidas deben validarse exclusivamente en el aviso oficial FG-IR-26-175.