CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 01 Oct 2026 20:57

Alerta de Seguridad: FortiMail - Escritura arbitraria de archivos

Alerta de Seguridad: FortiMail - Escritura arbitraria de archivos

CVE-2026-104286 (CVSS 9.8) permite escritura arbitraria de archivos sin autenticación en FortiMail. Explotación activa; plazo CISA: 4 de octubre de 2026.

Alerta crítica para Fortinet FortiMail

CISA confirmó explotación activa de CVE-2026-104286 al incorporarla a KEV el 1 de octubre de 2026. La vulnerabilidad, con CVSS 9.8, combina recorrido de directorios (CWE-22) y neutralización incorrecta de caracteres nulos (CWE-158).

Un atacante remoto sin autenticación puede enviar solicitudes HTTP o HTTPS especialmente manipuladas para escribir archivos arbitrarios en el sistema subyacente. En un gateway de correo, esta capacidad amenaza la integridad del appliance y puede facilitar persistencia, alteración de configuraciones, interrupción operacional o encadenamiento con otras técnicas.

El uso en ransomware figura como desconocido, pero la explotación activa ya está confirmada. La fecha límite CISA para agencias FCEB es el 4 de octubre de 2026.

Alcance

El producto identificado es Fortinet FortiMail. Los rangos exactos de versiones afectadas y corregidas deben validarse exclusivamente en el aviso oficial FG-IR-26-175.

Red / HTTP o HTTPS / sin autenticación / path traversal y carácter nulo / escritura arbitraria de archivos

  • Fortinet FortiMail; consultar FG-IR-26-175 para versiones afectadas y corregidas exactas.
CVEs (1)
CVE-2026-104286

Acciones prioritarias

  • Inventariar FortiMail físicos, virtuales, cloud, nodos HA y sistemas de contingencia.
  • Aplicar de inmediato las actualizaciones o mitigaciones indicadas por Fortinet en FG-IR-26-175.
  • Si no hay mitigación disponible, seguir la instrucción CISA de discontinuar el uso del producto afectado.
  • Reducir la exposición HTTP/HTTPS mediante VPN, ACL y redes de administración confiables.
  • Ejecutar triaje forense: revisar solicitudes web anómalas, archivos creados o modificados, cuentas, procesos, tareas y conexiones salientes.
  • Buscar evidencia anterior al 1 de octubre de 2026; la incorporación a KEV no marca necesariamente el inicio de la explotación.
  • Aislar sistemas con indicadores, preservar evidencia y rotar credenciales después de contener el incidente.
  • Verificar versión y controles de integridad después de remediar.

Las organizaciones sujetas a BOD 26-04 deben evaluar la exposición de cada activo y documentar el cumplimiento de las directrices de parcheo basadas en riesgo.

▶
[INFO] CVE-2026-104286: escritura arbitraria de archivos en Fortinet FortiMail  ·  [INFO] Gemini 4 Argon: Google limita su IA más potente por riesgos de ciberseguridad  ·  [INFO] CVE-2026-76504: acceso administrativo no autenticado en Cisco Catalyst SD-WAN Manager  ·  [INFO] Bitget perdió US$387,5 millones: un zero-day abrió la puerta al robo  ·  [INFO] OpenAI cancela GPT-6.1 Astra por fallas de seguridad: engaño y acciones sin permiso  ·  [INFO] CVE-2026-104286: escritura arbitraria de archivos en Fortinet FortiMail  ·  [INFO] Gemini 4 Argon: Google limita su IA más potente por riesgos de ciberseguridad  ·  [INFO] CVE-2026-76504: acceso administrativo no autenticado en Cisco Catalyst SD-WAN Manager  ·  [INFO] Bitget perdió US$387,5 millones: un zero-day abrió la puerta al robo  ·  [INFO] OpenAI cancela GPT-6.1 Astra por fallas de seguridad: engaño y acciones sin permiso  ·