Fortinet — FortiMail Critical Path Traversal Flaw Exploited in Zero-Day Attacks (CVE-2026-104286)

Fecha de publicación: 1 de octubre de 2026
Categoría: News

Introducción

Fortinet ha emitido una advertencia urgente de seguridad tras detectar la explotación activa en ataques de día cero de una vulnerabilidad crítica que afecta a su interfaz de gestión de correo electrónico, FortiMail. Identificada bajo el código CVE-2026-104286, la falla permite la escritura arbitraria de archivos en el sistema subyacente por parte de atacantes remotos sin autenticación. El hallazgo fue realizado internamente por Gwendal Guégniaud, miembro del equipo de seguridad de productos de Fortinet, y ha motivado la intervención de agencias gubernamentales como la CISA debido al riesgo inminente para la infraestructura crítica y corporativa.

¿Qué es CVE-2026-104286? (Análisis General)

La vulnerabilidad corresponde técnicamente a una limitación incorrecta de un nombre de ruta hacia un directorio restringido (comúnmente conocida como Path Traversal, clasificada como CWE-22) combinada con una neutralización inadecuada de caracteres nulos (CWE-158).

En el ecosistema tecnológico, FortiMail opera como un Secure Email Gateway (SEG) encargado de filtrar el tráfico de correo malicioso, proteger contra amenazas avanzadas y gestionar políticas de cifrado basadas en identidad (IBE). Al encontrarse expuesta en la interfaz de gestión o en servicios web de la plataforma, una vulnerabilidad de este tipo rompe el aislamiento del sistema de archivos, permitiendo que solicitudes HTTP o HTTPS especialmente crafteadas manipulen directorios fuera del ámbito previsto.

Según los datos oficiales del National Vulnerability Database (NVD), esta vulnerabilidad posee una puntuación base CVSS v3.1 de 9.8 (CRÍTICO) con el siguiente vector exacto:

  • Vector CVSS oficial: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
    • AV:N (Acceso por Red): Explotable de forma remota a través de internet.
    • AC:L (Complejidad de Ataque Baja): No requiere condiciones especiales ni configuraciones complejas.
    • PR:N (Privilegios Requeridos: Ninguno): Atacantes no autenticados pueden desencadenar el fallo.
    • UI:N (Interacción de Usuario: Ninguna): No se requiere la intervención de un operador legítimo.
    • S:U (Scope Inchanged): El impacto se limita al contexto del componente vulnerable.
    • C:H / I:H / A:H (Confidencialidad, Integridad y Disponibilidad altas): Compromiso total del sistema subyacente.

Debido a su gravedad y confirmación de explotación in-the-wild, la Agencia de Ciberseguridad y Seguridad de Infraestructura de Estados Unidos (CISA) ha incorporado este CVE en su catálogo de Known Exploited Vulnerabilities (KEV).

¿Cómo funciona? (Análisis Técnico)

El mecanismo de explotación se basa en la manipulación de rutas de archivos a través de peticiones HTTP/HTTPS que no validan ni sanitizan correctamente los caracteres especiales ni los bytes nulos (NULL bytes).

  • Flujo inicial de entrada: El atacante envía solicitudes web maliciosas diseñadas para navegar fuera de los directorios web permitidos, aprovechando debilidades en el manejo de rutas de FortiMail. Esto permite sobreescribir binarios del sistema, bibliotecas compartidas o archivos de configuración de servicios web (httpd.conf).
  • Persistencia y ejecución de código: Los indicadores de compromiso (IoCs) publicados demuestran que los actores maliciosos han añadido o modificado archivos críticos del sistema operativo subyacente. Entre los cambios observados figuran la modificación de bibliotecas de carga dinámica (/data/etc/ld.so.preload), la inyección de bibliotecas compartidas de registro (/data/lib/liblog.so), la alteración de herramientas administrativas (/bin/smit), y la introducción de servicios web o de correo modificados (/data/bin/webconsole, /data/bin/mailservice).
  • Exfiltración y configuración remota: Los registros de auditoría revelan que los atacantes han configurado cuentas de archivado falsas (por ejemplo, archive234) apuntando a servidores de comando y control o direcciones IP externas (como 79.141.169.187), utilizando tareas programadas (cron) para ejecutar rutinas asociadas con directorios de migración (/migadmin), facilitando la exfiltración silenciosa de datos.

Sistemas / Entornos Afectados

La vulnerabilidad afecta a múltiples ramas de versiones del software FortiMail. A continuación se detallan las versiones expuestas:

CVE Categoría (CWE) Versiones Afectadas CVSS Vector
CVE-2026-104286 CWE-22 (Path Traversal) FortiMail 8.0.0 a 8.0.1
FortiMail 7.6.0 a 7.6.6
FortiMail 7.4.0 a 7.4.8
FortiMail 7.2.0 a 7.2.9
9.8 (Critical) AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Mitigación y Detección

Remediación

FortiMail 7.2 puede corregir la vulnerabilidad actualizándose a la rama 7.4 o superior. Para las instalaciones en las ramas 7.4, 7.6 y 8.0, FortiMail ha anunciado que las actualizaciones oficiales estarán disponibles en las versiones 7.4.9, 7.6.7 y 8.0.2, respectivamente.

Como medida temporal de mitigación ante la ausencia de parches definitivos en algunas ramas, se recomienda aplicar las siguientes acciones de endurecimiento:

  1. Desactivar el soporte para la característica de cifrado basado en identidad (IBE) ejecutando los siguientes comandos en la CLI:
    text
    config system encryption ibe
    set status disable
    end
  2. Restringir el acceso a la interfaz de gestión de FortiMail, bloqueando la exposición directa a Internet y limitándola exclusivamente a redes privadas de confianza.

Detección

Los equipos defensivos (Blue Team) deben realizar una búsqueda exhaustiva de los Indicadores de Compromiso (IoCs) y revisar los registros del sistema en busca de patrones anómalos:

  • Hashes SHA-256 de archivos críticos modificados/añadidos:
    • /data/lib/liblog.so (8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84)
    • /bin/smit (77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a)
    • /data/bin/webconsole (7a6cea9f5c9e2e9994d4e3c4da73f86cf5acd05ea5d312c066c9d1dafd69ee38)
    • /data/bin/mailservice (4000276a150a165d3c2537d1e19fb393c4de8333076a16655e28059cae82157b)
    • /data/etc/httpd.conf (703e97c64e61e41dc3aaba580d82bb2aa7b6a11b54ee6fb467ed5d5a3bffdef5)
    • /data/etc/ld.so.preload (8953ec7960b09f544a880b072ad4e6cfda7a8303f486251d3478dcfdfbac23b6)
    • /data/migadmin.tar.gz (d6fe51c22b91776f4c961ea58bcac5917f15d560a619d7ce726d3d51795609d3)
  • Direcciones IP maliciosas asociadas: 79.141.169.187, 45.129.0.192.
  • Patrones de logs sospechosos: Monitorear la creación no autorizada de cuentas de archivado (ej. archive234) o ejecuciones de tareas cron apuntando a /migadmin.

“La explotación activa de vulnerabilidades de día cero en pasarelas de correo electrónico subraya la necesidad de desacoplar las interfaces de administración de la red pública y mantener una monitorización estricta de la integridad de archivos del sistema operativo.”

Recapitulando

El incidente en torno a la vulnerabilidad CVE-2026-104286 demuestra la persistencia de los atacantes en explotar fallas de control de rutas en dispositivos perimetrales. La rápida inclusión del fallo en el catálogo CISA KEV evidencia la gravedad del riesgo operativo. Las organizaciones que utilicen FortiMail deben implementar de inmediato las mitigaciones basadas en comandos CLI e restringir el acceso administrativo mientras se despliegan las actualizaciones oficiales de seguridad.

Referencias