Vulnerabilidad crítica en FortiMail permite a atacantes modificar archivos del sistema

Fortinet ha publicado una vulnerabilidad crítica en FortiMail que permite a un atacante no autenticado escribir archivos arbitrarios mediante solicitudes HTTP/HTTPS manipuladas. La vulnerabilidad, asociada a un manejo incorrecto de restricciones de rutas y neutralización inadecuada de bytes NULL, está siendo explotada activamente en la naturaleza. La falla afecta varias ramas de FortiMail y ha sido corregida mediante actualizaciones específicas de cada versión.

CVE y severidad

  • CVE-2026-104286: Vulnerabilidad de Path Traversal (Improper Limitation of a Pathname to a Restricted Directory) y neutralización inadecuada de NULL bytes que permite a atacantes no autenticados escribir archivos arbitrarios mediante solicitudes HTTP/HTTPS manipuladas. Severidad crítica, con CVSS v3.0 de 9.8.
  • FG-IR-26-175: Aviso de seguridad de Fortinet asociado a la vulnerabilidad. La explotación de la vulnerabilidad ha sido confirmada activamente por Fortinet.

Productos afectados

FabricanteProductoVersiones afectadasComponente
FortinetFortiMail 8.08.0.0 – 8.0.1HTTP/HTTPS
FortinetFortiMail 7.67.6.0 – 7.6.6HTTP/HTTPS
FortinetFortiMail 7.47.4.0 – 7.4.8HTTP/HTTPS
FortinetFortiMail 7.27.2.0 – 7.2.9HTTP/HTTPS

Solución

Actualizar FortiMail a las siguientes versiones o superiores:

  • FortiMail 8.0.2+
  • FortiMail 7.6.7+
  • FortiMail 7.4.9+
  • Para FortiMail 7.2, migrar a la rama 7.4 o superior.

Recomendaciones

Priorizar la actualización de los equipos FortiMail afectados debido a la severidad crítica de la vulnerabilidad y a la confirmación de explotación activa. Mientras se programa la actualización, restringir o deshabilitar el acceso remoto a las interfaces de administración, permitiéndolo únicamente desde redes privadas de confianza. Adicionalmente, se recomienda bloquear perimetralmente las IP 79.141.169.187 y 45.129.0.192, identificadas como IoC asociados a la campaña de explotación.

Workarounds

  • Desactivar temporalmente IBE mientras se agenda la actualización mediante la configuración correspondiente de FortiMail.
  • Restringir o deshabilitar el acceso remoto a la interfaz de administración, limitándolo exclusivamente a redes privadas de confianza.
  • Bloquear perimetralmente las IP 79.141.169.187 y 45.129.0.192 como medida preventiva.

Referencias