
Fortinet ha publicado una vulnerabilidad crítica en FortiMail que permite a un atacante no autenticado escribir archivos arbitrarios mediante solicitudes HTTP/HTTPS manipuladas. La vulnerabilidad, asociada a un manejo incorrecto de restricciones de rutas y neutralización inadecuada de bytes NULL, está siendo explotada activamente en la naturaleza. La falla afecta varias ramas de FortiMail y ha sido corregida mediante actualizaciones específicas de cada versión.
CVE y severidad
- CVE-2026-104286: Vulnerabilidad de Path Traversal (Improper Limitation of a Pathname to a Restricted Directory) y neutralización inadecuada de NULL bytes que permite a atacantes no autenticados escribir archivos arbitrarios mediante solicitudes HTTP/HTTPS manipuladas. Severidad crítica, con CVSS v3.0 de 9.8.
- FG-IR-26-175: Aviso de seguridad de Fortinet asociado a la vulnerabilidad. La explotación de la vulnerabilidad ha sido confirmada activamente por Fortinet.
Productos afectados
| Fabricante | Producto | Versiones afectadas | Componente |
| Fortinet | FortiMail 8.0 | 8.0.0 – 8.0.1 | HTTP/HTTPS |
| Fortinet | FortiMail 7.6 | 7.6.0 – 7.6.6 | HTTP/HTTPS |
| Fortinet | FortiMail 7.4 | 7.4.0 – 7.4.8 | HTTP/HTTPS |
| Fortinet | FortiMail 7.2 | 7.2.0 – 7.2.9 | HTTP/HTTPS |
Solución
Actualizar FortiMail a las siguientes versiones o superiores:
- FortiMail 8.0.2+
- FortiMail 7.6.7+
- FortiMail 7.4.9+
- Para FortiMail 7.2, migrar a la rama 7.4 o superior.
Recomendaciones
Priorizar la actualización de los equipos FortiMail afectados debido a la severidad crítica de la vulnerabilidad y a la confirmación de explotación activa. Mientras se programa la actualización, restringir o deshabilitar el acceso remoto a las interfaces de administración, permitiéndolo únicamente desde redes privadas de confianza. Adicionalmente, se recomienda bloquear perimetralmente las IP 79.141.169.187 y 45.129.0.192, identificadas como IoC asociados a la campaña de explotación.
Workarounds
- Desactivar temporalmente IBE mientras se agenda la actualización mediante la configuración correspondiente de FortiMail.
- Restringir o deshabilitar el acceso remoto a la interfaz de administración, limitándolo exclusivamente a redes privadas de confianza.
- Bloquear perimetralmente las IP 79.141.169.187 y 45.129.0.192 como medida preventiva.
