Una vulnerabilidad crítica de día cero en FortiMail, explotada en ataques, permite la escritura arbitraria de archivos sin autenticación.

 

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA, por sus siglas en inglés) añadió el jueves una vulnerabilidad de seguridad crítica que afecta a Fortinet FortiMail a su catálogo de Vulnerabilidades Explotadas Conocidas ( KEV , por sus siglas en inglés), tras informes de explotación activa.

Esta vulnerabilidad, identificada como CVE-2026-104286 (puntuación CVSS: 9,8), permite a atacantes no autenticados escribir archivos arbitrarios en el sistema subyacente.

"Una limitación inapropiada de una ruta de acceso a un directorio restringido ('travesía de ruta') [CWE-22] y una vulnerabilidad de neutralización inapropiada de byte nulo o carácter nulo [CWE-158] pueden permitir que un atacante no autenticado escriba archivos arbitrarios en el sistema subyacente mediante solicitudes HTTP o HTTPS manipuladas", dijo Fortinet en un aviso.

La vulnerabilidad afecta a las siguientes versiones:

  • FortiMail versiones 8.0.0 a 8.0.1 (Actualice a la próxima versión 8.0.2 o superior).
  • FortiMail versiones 7.6.0 a 7.6.6 (actualice a la próxima versión 7.6.7 o superior).
  • FortiMail versiones 7.4.0 a 7.4.8 (actualice a la próxima versión 7.4.9 o superior).
  • FortiMail versiones 7.2.0 a 7.2.9 (actualice a la versión 7.4 o superior).

Fortinet ha reconocido que la vulnerabilidad ha sido explotada en la práctica, e insta a los clientes a aplicar las siguientes soluciones alternativas hasta que haya correcciones disponibles para ciertas versiones:

  • Desactive la compatibilidad con la función IBE mediante el siguiente comando de CLI:
config system encryption ibe
establecer estado deshabilitado
fin
  • Desactive el acceso a la interfaz de administración de FortiMail desde Internet o restrinja el acceso únicamente desde redes privadas de confianza.

Fortinet reconoció a Gwendal Guégniaud, del equipo de seguridad de productos de Fortinet, el descubrimiento y la notificación de la vulnerabilidad. Ha compartido los siguientes indicadores de compromiso:

  • Direcciones IP -
    • 79.141.169[.]187
    • 45.129.0[.]192
  • Archivos -
    • /data/lib/liblog.so (añadido)
    • /data/bin/webconsole (añadido)
    • /data/bin/mailservice (añadido)
    • /data/etc/ld.so.preload (añadido)
    • /bin/smit (modificado)
    • /data/etc/httpd.conf (modificado)
    • /data/migadmin.tar.gz (modificado)

Ante la explotación activa de la vulnerabilidad, se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB, por sus siglas en inglés) que apliquen el parche o las soluciones alternativas antes del 4 de octubre de 2026.

Este desarrollo se produce cuando varias vulnerabilidades de seguridad en Check Point (CVE-2026-85102 y CVE-2026-93616), Arista VeloCloud Orchestrator (CVE-2026-93952), F5 BIG-IP Access Policy Manager (CVE-2026-94127), Cisco Catalyst SD-WAN Manager (CVE-2026-76504) y Citrix NetScaler ADC y NetScaler Gateway (CVE-2026-88771 y CVE-2026-88772) han sido explotadas en la práctica

Fuente: TheHakerNews 

Comentarios

Entradas populares de este blog

Descienden las detecciones de malware en Android y crecen en iOS

Trámites a Distancia: Serie de vulnerabilidades permiten el acceso a datos personales de terceros

Cada vez más empresas pagan rescates tras ciberataques impulsados por IA