Una vulnerabilidad de día cero en FortiMail permite escribir archivos del sistema sin autenticación

CVE-2026-104286 en FortiMail permite escribir archivos sin autenticación con CVSS 9,8. Versiones afectadas, explotación activa y cómo mitigarlo.

Una vulnerabilidad de día cero en FortiMail permite escribir archivos del sistema sin autenticación
Vulnerabilidades

Imagen ilustrativa generada con IA

Según un informe publicado el 1 de octubre de 2026, se está explotando una vulnerabilidad crítica de Fortinet FortiMail contra interfaces de administración accesibles desde Internet.

Identificada como CVE-2026-104286 y, de forma interna, como FG-IR-26-175, la vulnerabilidad puede permitir que un atacante sin autenticación escriba archivos arbitrarios en el sistema operativo subyacente del dispositivo. BleepingComputer informa de que los ataques observados aprovecharon el fallo para ejecutar código o comandos no autorizados.

La vulnerabilidad tiene una puntuación CVSS de 9,8. Fortinet atribuyó el descubrimiento interno a Gwendal Guégniaud, miembro del equipo de seguridad de productos.

Las solicitudes web manipuladas permiten salir de la ruta de archivos prevista

CVE-2026-104286 afecta a la interfaz de administración de FortiMail. Fortinet clasifica los problemas subyacentes como un salto de ruta, identificado como CWE-22, y una gestión inadecuada de un byte o carácter NULL, identificado como CWE-158.

Un atacante puede enviar solicitudes HTTP o HTTPS manipuladas para que el dispositivo escriba archivos fuera de la ubicación prevista por la aplicación. No se requiere autenticación.

Su vector CVSS es CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Esto describe una vulnerabilidad explotable de forma remota, con baja complejidad de ataque, sin privilegios ni interacción del usuario. La explotación puede tener un gran impacto en la confidencialidad, la integridad y la disponibilidad.

La escritura de archivos arbitrarios es la capacidad que documenta la vulnerabilidad. Según dónde y qué escriba el atacante, esta capacidad puede alterar el comportamiento de la aplicación o introducir componentes ejecutables. El informe del 1 de octubre describe la actividad investigada como un medio para habilitar la ejecución de comandos o código no autorizados.

Esta distinción es importante: la descripción de la vulnerabilidad de Fortinet confirma la posibilidad de escribir archivos sin autenticación, mientras que las pruebas de los ataques comunicados describen cómo se manifestó la explotación en los dispositivos afectados.

Hay versiones vulnerables en cuatro ramas compatibles de FortiMail

Las versiones afectadas son:

Rama de FortiMail Versiones vulnerables
8.0 8.0.0 a 8.0.1
7.6 7.6.0 a 7.6.6
7.4 7.4.0 a 7.4.8
7.2 7.2.0 a 7.2.9

Para FortiMail 7.2, las instrucciones comunicadas por Fortinet recomiendan actualizar a la rama 7.4 o a una posterior. Los administradores deben tener en cuenta esta recomendación junto con la información sobre las versiones corregidas: las versiones hasta la 7.4.8 están afectadas y la 7.4.9 figuraba como próxima versión corregida.

Según el informe, todavía no había correcciones disponibles para las instalaciones afectadas de las ramas 7.4, 7.6 y 8.0. Fortinet señaló estas versiones corregidas previstas:

  • FortiMail 7.4.9
  • FortiMail 7.6.7
  • FortiMail 8.0.2

Hasta que se publique e instale una versión corregida adecuada, Fortinet recomienda desactivar la compatibilidad con IBE:

config system encryption ibe
set status disable
end

La otra medida temporal consiste en retirar el acceso a Internet de la interfaz de administración de FortiMail. Si es necesario mantener la administración remota, el acceso debe limitarse a redes privadas de confianza.

Los administradores no deben considerar el filtrado de red como prueba de que un dispositivo está limpio. Los sistemas que estuvieron expuestos anteriormente deben investigarse para detectar los indicadores publicados.

Archivos, hashes e indicadores de red ayudan a buscar indicios de intrusión

Fortinet proporcionó varios indicadores de archivos asociados a la actividad comunicada. Algunos corresponden a archivos añadidos y otros, a versiones modificadas de rutas existentes.

Archivo Estado comunicado SHA-256
/data/lib/liblog.so Añadido 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84
/bin/smit Modificado 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a
/data/bin/webconsole Añadido 7a6cea9f5c9e2e9994d4e3c4da73f86cf5acd05ea5d312c066c9d1dafd69ee38
/data/bin/mailservice Añadido 4000276a150a165d3c2537d1e19fb393c4de8333076a16655e28059cae82157b
/data/etc/httpd.conf Modificado 703e97c64e61e41dc3aaba580d82bb2aa7b6a11b54ee6fb467ed5d5a3bffdef5
/data/etc/ld.so.preload Añadido 8953ec7960b09f544a880b072ad4e6cfda7a8303f486251d3478dcfdfbac23b6
/data/migadmin.tar.gz Modificado d6fe51c22b91776f4c961ea58bcac5917f15d560a619d7ce726d3d51795609d3

Las direcciones IP asociadas a los ataques son:

  • 79[.]141.169.187
  • 45[.]129.0.192

Estos indicadores deben servir como pistas para la investigación, no como una lista de comprobación obligatoria. La información disponible no demuestra que todos los dispositivos comprometidos contengan cada uno de los archivos o registros enumerados.

Las comprobaciones deben incluir la validación de la integridad de los archivos, la comparación de hashes, la revisión de las solicitudes a la interfaz de administración y el análisis de las conexiones salientes relacionadas con las dos direcciones. También conviene inspeccionar los cambios de configuración y los mecanismos de persistencia, en particular las modificaciones que afecten a la carga de servicios o a la ejecución programada.

Los registros muestran actividad de shell y un posible destino para archivos comprimidos

Entre los ejemplos de Fortinet figura un evento de depuración de cron en el que root ejecuta un comando que empieza así:

/bin/sh -c 'O=/migadmin ...

El fragmento proporcionado está truncado, por lo que no muestra el comando completo ni su efecto final. Sin embargo, la combinación de una shell de root, la ejecución mediante cron y una referencia a /migadmin hace que el evento sea relevante para el análisis forense.

Otro evento registra la creación, mediante la interfaz de línea de comandos, de una cuenta de archivo llamada archive234. Señala el servidor remoto 79.141.169.187 y el directorio /uploads, con estos valores:

  • Tamaño de rotación: 50
  • Intervalo de rotación: 1
  • Hora de rotación: 14
  • Contraseña remota: oculta en el ejemplo

Esta configuración podría haberse utilizado para enviar archivos de datos al servidor remoto. El registro, por sí solo, no demuestra que se completara ninguna transferencia.

Otros ejemplos incluyen el cierre de sesión correcto de admin, intentos fallidos de autenticación de un usuario interno representado como *@domain.tld y un error de descifrado de IBE. Este último informa de una codificación Base64 no válida en la posición 0, correspondiente al valor de carácter 0x2a.

Los equipos de defensa deben correlacionar cronológicamente estos registros con el tráfico HTTP o HTTPS dirigido a la interfaz de administración, los cambios de configuración, las marcas de tiempo de los archivos, la actividad de cron y las sesiones de red salientes. Un único evento coincidente no basta para reconstruir toda la intrusión.

CISA fija el 4 de octubre como fecha límite para corregir la vulnerabilidad

CISA añadió CVE-2026-104286 a su catálogo de vulnerabilidades explotadas conocidas el 1 de octubre de 2026. Las agencias federales de Estados Unidos tienen como fecha límite para corregirla el 4 de octubre de 2026.

La acción requerida es aplicar las medidas de mitigación de Fortinet y seguir la BOD 26-04, Priorización de las actualizaciones de seguridad en función del riesgo, así como los requisitos de CISA para el análisis forense. Las organizaciones pertinentes deben evaluar la exposición a Internet de cada activo y cumplir las directrices de aplicación de parches correspondientes de la BOD 26-04.

En el caso de los servicios en la nube, las agencias deben seguir las instrucciones correspondientes de la BOD 26-04 o dejar de utilizar el producto si no hay medidas de mitigación disponibles.

La inclusión en KEV confirma que la explotación no es meramente teórica. Por tanto, las prioridades operativas son restringir el acceso a la administración, desactivar la compatibilidad con IBE cuando corresponda, realizar un análisis forense e instalar la versión corregida adecuada en cuanto esté disponible.

Sigue sin conocerse el alcance de los ataques

Fortinet informó a BleepingComputer de que estaba en contacto con organizaciones gubernamentales, incluida CISA, y remitió a los clientes a su aviso para consultar las instrucciones de corrección.

La información disponible no atribuye los ataques a ningún actor ni indica cuántos sistemas se vieron comprometidos. Tampoco especifica cuándo comenzó la explotación.

Estas lagunas impiden determinar el alcance de la campaña y quién está detrás, pero no alteran la respuesta inmediata. Toda organización que utilice una versión afectada de FortiMail debe considerar que la exposición previa de la interfaz de administración justifica una investigación, en lugar de confiar únicamente en la instalación posterior de una versión corregida.

Dosieres de seguridad

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →