CISA confirma la explotación activa de una vulnerabilidad crítica de escritura de ficheros en Fortinet FortiMail
Fortinet ha publicado el aviso FG-IR-26-175 sobre CVE-2026-104286, un fallo crítico (CVSS 9.8) en FortiMail que permite a un atacante sin autenticar escribir ficheros arbitrarios en el sistema. CISA ya lo ha incluido en su catálogo KEV por explotación activa confirmada.
Qué ha pasado
Fortinet ha publicado el aviso FG-IR-26-175 relativo a la vulnerabilidad CVE-2026-104286, que afecta a su pasarela de correo FortiMail. Se trata de un fallo de recorrido de directorios (path traversal) que, según la descripción del fallo, permite a un atacante no autenticado escribir ficheros arbitrarios en el sistema subyacente mediante peticiones HTTP o HTTPS manipuladas.
La puntuación CVSS es de 9.8 sobre 10 (crítica), con un vector que indica explotación por red, baja complejidad, sin necesidad de credenciales ni de interacción del usuario, y con impacto total sobre la confidencialidad, la integridad y la disponibilidad del equipo. La capacidad de escribir ficheros en el sistema abre la puerta, en la práctica, a la ejecución de código y a la toma de control del dispositivo.
Estado de la explotación
CISA añadió CVE-2026-104286 a su catálogo de vulnerabilidades explotadas conocidas (KEV) el 1 de octubre de 2026, lo que confirma que ya se está explotando en ataques reales. El plazo de remediación fijado para las agencias federales estadounidenses es el 4 de octubre de 2026, un margen muy corto que refleja la urgencia del caso. No consta, por ahora, si se está utilizando en campañas de ransomware.
La vulnerabilidad todavía no tiene puntuación EPSS, pero su inclusión en KEV hace irrelevante cualquier estimación de probabilidad: la explotación ya es un hecho.
A quién afecta
Según la información publicada, están afectadas las siguientes ramas de FortiMail:
- FortiMail 8.0.0 a 8.0.1
- FortiMail 7.6.0 a 7.6.6
- FortiMail 7.4.0 a 7.4.8
- FortiMail 7.2.0 a 7.2.9
Qué hacer
La prioridad es actualizar de inmediato. El contenido publicado del aviso FG-IR-26-175 no detalla todavía las versiones corregidas ni las mitigaciones concretas, por lo que es imprescindible consultar directamente el aviso de Fortinet y aplicar la versión que allí se indique en cuanto esté disponible para su despliegue.
Mientras se planifica la actualización, conviene reducir la exposición y buscar indicios de compromiso:
- Inventariar todos los equipos FortiMail y comprobar su versión exacta frente a la lista de ramas afectadas.
- Restringir el acceso a las interfaces de administración HTTP/HTTPS desde Internet, limitándolo a redes de gestión o VPN.
- Revisar los registros del equipo en busca de peticiones HTTP/HTTPS anómalas y de ficheros nuevos o modificados en el sistema.
- Verificar cuentas de administrador, tareas programadas y configuraciones, ya que la escritura de ficheros puede usarse para mantener persistencia.
- Si se detecta actividad sospechosa, tratar el equipo como potencialmente comprometido: parchear no elimina por sí solo un acceso previo.
Fuentes
Tecnologías afectadas
Vulnerabilidades (1)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-104286 | Crítica (9.8) | ⚠ Explotación activa | 1/10/2026 | Analizada |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.