« Todas las noticias

AlertaCrítica

CISA confirma la explotación activa de una vulnerabilidad crítica de escritura de ficheros en Fortinet FortiMail

Fortinet ha publicado el aviso FG-IR-26-175 sobre CVE-2026-104286, un fallo crítico (CVSS 9.8) en FortiMail que permite a un atacante sin autenticar escribir ficheros arbitrarios en el sistema. CISA ya lo ha incluido en su catálogo KEV por explotación activa confirmada.

Qué ha pasado

Fortinet ha publicado el aviso FG-IR-26-175 relativo a la vulnerabilidad CVE-2026-104286, que afecta a su pasarela de correo FortiMail. Se trata de un fallo de recorrido de directorios (path traversal) que, según la descripción del fallo, permite a un atacante no autenticado escribir ficheros arbitrarios en el sistema subyacente mediante peticiones HTTP o HTTPS manipuladas.

La puntuación CVSS es de 9.8 sobre 10 (crítica), con un vector que indica explotación por red, baja complejidad, sin necesidad de credenciales ni de interacción del usuario, y con impacto total sobre la confidencialidad, la integridad y la disponibilidad del equipo. La capacidad de escribir ficheros en el sistema abre la puerta, en la práctica, a la ejecución de código y a la toma de control del dispositivo.

Estado de la explotación

CISA añadió CVE-2026-104286 a su catálogo de vulnerabilidades explotadas conocidas (KEV) el 1 de octubre de 2026, lo que confirma que ya se está explotando en ataques reales. El plazo de remediación fijado para las agencias federales estadounidenses es el 4 de octubre de 2026, un margen muy corto que refleja la urgencia del caso. No consta, por ahora, si se está utilizando en campañas de ransomware.

La vulnerabilidad todavía no tiene puntuación EPSS, pero su inclusión en KEV hace irrelevante cualquier estimación de probabilidad: la explotación ya es un hecho.

A quién afecta

Según la información publicada, están afectadas las siguientes ramas de FortiMail:

Qué hacer

La prioridad es actualizar de inmediato. El contenido publicado del aviso FG-IR-26-175 no detalla todavía las versiones corregidas ni las mitigaciones concretas, por lo que es imprescindible consultar directamente el aviso de Fortinet y aplicar la versión que allí se indique en cuanto esté disponible para su despliegue.

Mientras se planifica la actualización, conviene reducir la exposición y buscar indicios de compromiso:

Fuentes

Tecnologías afectadas

Fortinet FortiMail

Vulnerabilidades (1)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-104286Crítica (9.8)⚠ Explotación activa1/10/2026Analizada

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.