Una vulnerabilidad crítica de día cero en FortiMail, explotada en ataques, permite la escritura arbitraria de archivos sin autenticación.
La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA, por sus siglas en inglés) añadió el jueves una vulnerabilidad de seguridad crítica que afecta a Fortinet FortiMail a su catálogo de Vulnerabilidades Explotadas Conocidas ( KEV , por sus siglas en inglés), tras informes de explotación activa. Esta vulnerabilidad, identificada como CVE-2026-104286 (puntuación CVSS: 9,8), permite a atacantes no autenticados escribir archivos arbitrarios en el sistema subyacente. "Una limitación inapropiada de una ruta de acceso a un directorio restringido ('travesía de ruta') [CWE-22] y una vulnerabilidad de neutralización inapropiada de byte nulo o carácter nulo [CWE-158] pueden permitir que un atacante no autenticado escriba archivos arbitrarios en el sistema subyacente mediante solicitudes HTTP o HTTPS manipuladas", dijo Fortinet en un aviso. La vulnerabilidad afecta a las siguientes versiones: FortiMail versiones 8.0.0 a 8.0.1 (Actualice a la pr...