CISA agrega vulnerabilidad crítica de Fortinet FortiMail al catálogo KEV tras explotación activa

La Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) ha incluido una vulnerabilidad crítica en Fortinet FortiMail (CVE-2024-40716) en su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) tras confirmarse explotación activa. La falla, de tipo traversal de ruta por neutralización incorrecta de bytes nulos, permite a atacantes remotos no autenticados escribir archivos arbitrarios en el sistema subyacente mediante solicitudes HTTP/HTTPS manipuladas, afectando dispositivos expuestos en el perímetro de red.

CVE y severidad

  • Identificador: CVE-2024-40716
  • Tipo: Path traversal (CWE-22, CWE-158)
  • Severidad: Crítica
  • Estado de explotación: Activa (confirmada por CISA)
  • Vector de ataque: Remoto, sin autenticación (HTTP/HTTPS)
  • Impacto: Escritura arbitraria de archivos, posible escalada de privilegios o persistencia en el sistema.

Productos afectados

ersión de Rama Versiones Afectadas Solución / Versión con Parche
FortiMail 8.0 8.0.0 hasta 8.0.1 Actualizar a 8.0.2 o superior
FortiMail 7.6 7.6.0 hasta 7.6.6 Actualizar a 7.6.7 o superior
FortiMail 7.4 7.4.0 hasta 7.4.8 Actualizar a 7.4.9 o superior
FortiMail 7.2 7.2.0 hasta 7.2.9 Sin parche planificado. Migrar a la rama 7.4 o posterior

Solución

Aplicar el parche o actualización proporcionada por Fortinet para mitigar CVE-2024-40716.

Recomendaciones

Priorizar la actualización de dispositivos FortiMail expuestos a Internet. Verificar logs en busca de solicitudes HTTP/HTTPS sospechosas y revisar el sistema en busca de archivos no autorizados, cambios en configuraciones o cuentas no reconocidas. En entornos federales, cumplir con el plazo de remediación establecido por CISA (4 de octubre de 2026).

Workarounds

Si los parches aún no han sido aplicados en su infraestructura, Fortinet y la agencia CISA recomiendan ejecutar de inmediato las siguientes contramedidas: 

  • Deshabilitar la función IBE (Identity-Based Encryption): El vector de ataque aprovecha esta característica. Puede desactivarse desde la interfaz gráfica corporativa (Encryption -> IBE -> IBE Service 'off') o aplicando el comando CLI provisto en el boletín de Fortinet.

  • Restringir la interfaz de gestión: Bloquee por completo el acceso a la interfaz de administración de FortiMail desde el internet público, limitando las conexiones estrictamente a redes privadas de confianza (VPN o segmentos de administración locales). 

  • Búsqueda de Indicadores de Compromiso (IoCs): Audite la presencia de archivos sospechosos automatizados en rutas del sistema (como modificaciones en /data/lib/liblog.so o /data/etc/ld.so.preload) y analice los logs de eventos del sistema en busca de cierres de sesión de usuarios nulos (ui=(null) action=logout) o fallos repetitivos de inicio de sesión de cuentas genéricas corporativas

Referencias