AIO APEX

Fortinet confirma explotación activa de zero-day crítico en FortiMail sin parche disponible

The Hacker News
Compartir:
Fortinet confirma explotación activa de zero-day crítico en FortiMail sin parche disponible

Fortinet ha confirmado que atacantes están explotando activamente una vulnerabilidad crítica de día cero en FortiMail, su plataforma de seguridad de correo electrónico empresarial, y aún no hay parche disponible. El fallo, rastreado como CVE-2026-104286, tiene una puntuación CVSS de 9.8 y permite a atacantes remotos sin autenticar escribir archivos arbitrarios en cualquier lugar del servidor mediante una solicitud HTTP o HTTPS manipulada.

La vulnerabilidad combina una debilidad de path traversal con un manejo incorrecto de bytes NULL. Dado que no se requiere autenticación y el ataque viaja por tráfico web estándar, es trivial para un adversario intentarlo. La evidencia forense ya muestra dos direcciones IP controladas por atacantes (79.141.169.187 y 45.129.0.192) explotándola activamente, dejando archivos de sistema modificados y binarios maliciosos.

Versiones afectadas

CVE-2026-104286 afecta a FortiMail 8.0.0-8.0.1, 7.6.0-7.6.6, 7.4.0-7.4.8 y 7.2.0-7.2.9.

Sin parche — mitigar ahora

Fortinet no ha publicado versiones corregidas. Las mitigaciones recomendadas son deshabilitar IBE mediante CLI o restringir el acceso a la interfaz de gestión de FortiMail a redes privadas de confianza. La CISA añadió el fallo al catálogo KEV el 1 de octubre con fecha límite del 4 de octubre para agencias federales. Ese plazo ya venció y el fallo sigue sin parche.

Por qué los gateways de correo son objetivos de alto valor

FortiMail se sitúa en el perímetro de las redes corporativas procesando todos los correos entrantes y salientes. Un acceso al gateway de correo proporciona a los atacantes una posición ideal para interceptar comunicaciones y pivotar hacia la red interna. Las organizaciones que ejecutan FortiMail deben aplicar inmediatamente las mitigaciones de Fortinet y auditar los archivos modificados recientemente.

Publicado originalmente por The Hacker News. Lee el artículo original para más detalles.

Ver fuente original
Compartir: