Una vulnerabilidad de día cero en FortiMail permite escribir archivos del sistema sin autenticación
CVE-2026-104286 en FortiMail permite escribir archivos sin autenticación con CVSS 9,8. Versiones afectadas, explotación activa y cómo mitigarlo.
Imagen ilustrativa generada con IA
Según un informe publicado el 1 de octubre de 2026, se está explotando una vulnerabilidad crítica de Fortinet FortiMail contra interfaces de administración accesibles desde Internet.
Identificada como CVE-2026-104286 y, de forma interna, como FG-IR-26-175, la vulnerabilidad puede permitir que un atacante sin autenticación escriba archivos arbitrarios en el sistema operativo subyacente del dispositivo. BleepingComputer informa de que los ataques observados aprovecharon el fallo para ejecutar código o comandos no autorizados.
La vulnerabilidad tiene una puntuación CVSS de 9,8. Fortinet atribuyó el descubrimiento interno a Gwendal Guégniaud, miembro del equipo de seguridad de productos.
Las solicitudes web manipuladas permiten salir de la ruta de archivos prevista
CVE-2026-104286 afecta a la interfaz de administración de FortiMail. Fortinet clasifica los problemas subyacentes como un salto de ruta, identificado como CWE-22, y una gestión inadecuada de un byte o carácter NULL, identificado como CWE-158.
Un atacante puede enviar solicitudes HTTP o HTTPS manipuladas para que el dispositivo escriba archivos fuera de la ubicación prevista por la aplicación. No se requiere autenticación.
Su vector CVSS es CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Esto describe una vulnerabilidad explotable de forma remota, con baja complejidad de ataque, sin privilegios ni interacción del usuario. La explotación puede tener un gran impacto en la confidencialidad, la integridad y la disponibilidad.
La escritura de archivos arbitrarios es la capacidad que documenta la vulnerabilidad. Según dónde y qué escriba el atacante, esta capacidad puede alterar el comportamiento de la aplicación o introducir componentes ejecutables. El informe del 1 de octubre describe la actividad investigada como un medio para habilitar la ejecución de comandos o código no autorizados.
Esta distinción es importante: la descripción de la vulnerabilidad de Fortinet confirma la posibilidad de escribir archivos sin autenticación, mientras que las pruebas de los ataques comunicados describen cómo se manifestó la explotación en los dispositivos afectados.
Hay versiones vulnerables en cuatro ramas compatibles de FortiMail
Las versiones afectadas son:
| Rama de FortiMail | Versiones vulnerables |
|---|---|
| 8.0 | 8.0.0 a 8.0.1 |
| 7.6 | 7.6.0 a 7.6.6 |
| 7.4 | 7.4.0 a 7.4.8 |
| 7.2 | 7.2.0 a 7.2.9 |
Para FortiMail 7.2, las instrucciones comunicadas por Fortinet recomiendan actualizar a la rama 7.4 o a una posterior. Los administradores deben tener en cuenta esta recomendación junto con la información sobre las versiones corregidas: las versiones hasta la 7.4.8 están afectadas y la 7.4.9 figuraba como próxima versión corregida.
Según el informe, todavía no había correcciones disponibles para las instalaciones afectadas de las ramas 7.4, 7.6 y 8.0. Fortinet señaló estas versiones corregidas previstas:
- FortiMail 7.4.9
- FortiMail 7.6.7
- FortiMail 8.0.2
Hasta que se publique e instale una versión corregida adecuada, Fortinet recomienda desactivar la compatibilidad con IBE:
config system encryption ibe
set status disable
end
La otra medida temporal consiste en retirar el acceso a Internet de la interfaz de administración de FortiMail. Si es necesario mantener la administración remota, el acceso debe limitarse a redes privadas de confianza.
Los administradores no deben considerar el filtrado de red como prueba de que un dispositivo está limpio. Los sistemas que estuvieron expuestos anteriormente deben investigarse para detectar los indicadores publicados.
Archivos, hashes e indicadores de red ayudan a buscar indicios de intrusión
Fortinet proporcionó varios indicadores de archivos asociados a la actividad comunicada. Algunos corresponden a archivos añadidos y otros, a versiones modificadas de rutas existentes.
| Archivo | Estado comunicado | SHA-256 |
|---|---|---|
/data/lib/liblog.so |
Añadido | 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84 |
/bin/smit |
Modificado | 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a |
/data/bin/webconsole |
Añadido | 7a6cea9f5c9e2e9994d4e3c4da73f86cf5acd05ea5d312c066c9d1dafd69ee38 |
/data/bin/mailservice |
Añadido | 4000276a150a165d3c2537d1e19fb393c4de8333076a16655e28059cae82157b |
/data/etc/httpd.conf |
Modificado | 703e97c64e61e41dc3aaba580d82bb2aa7b6a11b54ee6fb467ed5d5a3bffdef5 |
/data/etc/ld.so.preload |
Añadido | 8953ec7960b09f544a880b072ad4e6cfda7a8303f486251d3478dcfdfbac23b6 |
/data/migadmin.tar.gz |
Modificado | d6fe51c22b91776f4c961ea58bcac5917f15d560a619d7ce726d3d51795609d3 |
Las direcciones IP asociadas a los ataques son:
79[.]141.169.18745[.]129.0.192
Estos indicadores deben servir como pistas para la investigación, no como una lista de comprobación obligatoria. La información disponible no demuestra que todos los dispositivos comprometidos contengan cada uno de los archivos o registros enumerados.
Las comprobaciones deben incluir la validación de la integridad de los archivos, la comparación de hashes, la revisión de las solicitudes a la interfaz de administración y el análisis de las conexiones salientes relacionadas con las dos direcciones. También conviene inspeccionar los cambios de configuración y los mecanismos de persistencia, en particular las modificaciones que afecten a la carga de servicios o a la ejecución programada.
Los registros muestran actividad de shell y un posible destino para archivos comprimidos
Entre los ejemplos de Fortinet figura un evento de depuración de cron en el que root ejecuta un comando que empieza así:
/bin/sh -c 'O=/migadmin ...
El fragmento proporcionado está truncado, por lo que no muestra el comando completo ni su efecto final. Sin embargo, la combinación de una shell de root, la ejecución mediante cron y una referencia a /migadmin hace que el evento sea relevante para el análisis forense.
Otro evento registra la creación, mediante la interfaz de línea de comandos, de una cuenta de archivo llamada archive234. Señala el servidor remoto 79.141.169.187 y el directorio /uploads, con estos valores:
- Tamaño de rotación:
50 - Intervalo de rotación:
1 - Hora de rotación:
14 - Contraseña remota: oculta en el ejemplo
Esta configuración podría haberse utilizado para enviar archivos de datos al servidor remoto. El registro, por sí solo, no demuestra que se completara ninguna transferencia.
Otros ejemplos incluyen el cierre de sesión correcto de admin, intentos fallidos de autenticación de un usuario interno representado como *@domain.tld y un error de descifrado de IBE. Este último informa de una codificación Base64 no válida en la posición 0, correspondiente al valor de carácter 0x2a.
Los equipos de defensa deben correlacionar cronológicamente estos registros con el tráfico HTTP o HTTPS dirigido a la interfaz de administración, los cambios de configuración, las marcas de tiempo de los archivos, la actividad de cron y las sesiones de red salientes. Un único evento coincidente no basta para reconstruir toda la intrusión.
CISA fija el 4 de octubre como fecha límite para corregir la vulnerabilidad
CISA añadió CVE-2026-104286 a su catálogo de vulnerabilidades explotadas conocidas el 1 de octubre de 2026. Las agencias federales de Estados Unidos tienen como fecha límite para corregirla el 4 de octubre de 2026.
La acción requerida es aplicar las medidas de mitigación de Fortinet y seguir la BOD 26-04, Priorización de las actualizaciones de seguridad en función del riesgo, así como los requisitos de CISA para el análisis forense. Las organizaciones pertinentes deben evaluar la exposición a Internet de cada activo y cumplir las directrices de aplicación de parches correspondientes de la BOD 26-04.
En el caso de los servicios en la nube, las agencias deben seguir las instrucciones correspondientes de la BOD 26-04 o dejar de utilizar el producto si no hay medidas de mitigación disponibles.
La inclusión en KEV confirma que la explotación no es meramente teórica. Por tanto, las prioridades operativas son restringir el acceso a la administración, desactivar la compatibilidad con IBE cuando corresponda, realizar un análisis forense e instalar la versión corregida adecuada en cuanto esté disponible.
Sigue sin conocerse el alcance de los ataques
Fortinet informó a BleepingComputer de que estaba en contacto con organizaciones gubernamentales, incluida CISA, y remitió a los clientes a su aviso para consultar las instrucciones de corrección.
La información disponible no atribuye los ataques a ningún actor ni indica cuántos sistemas se vieron comprometidos. Tampoco especifica cuándo comenzó la explotación.
Estas lagunas impiden determinar el alcance de la campaña y quién está detrás, pero no alteran la respuesta inmediata. Toda organización que utilice una versión afectada de FortiMail debe considerar que la exposición previa de la interfaz de administración justifica una investigación, en lugar de confiar únicamente en la instalación posterior de una versión corregida.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




