Una vulnerabilidad crítica de día cero en FortiMail, explotada en ataques, permite la escritura arbitraria de archivos sin autenticación.
La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA, por sus siglas en inglés) añadió el jueves una vulnerabilidad de seguridad crítica que afecta a Fortinet FortiMail a su catálogo de Vulnerabilidades Explotadas Conocidas ( KEV , por sus siglas en inglés), tras informes de explotación activa.
Esta vulnerabilidad, identificada como CVE-2026-104286 (puntuación CVSS: 9,8), permite a atacantes no autenticados escribir archivos arbitrarios en el sistema subyacente.
"Una limitación inapropiada de una ruta de acceso a un directorio restringido ('travesía de ruta') [CWE-22] y una vulnerabilidad de neutralización inapropiada de byte nulo o carácter nulo [CWE-158] pueden permitir que un atacante no autenticado escriba archivos arbitrarios en el sistema subyacente mediante solicitudes HTTP o HTTPS manipuladas", dijo Fortinet en un aviso.
La vulnerabilidad afecta a las siguientes versiones:
- FortiMail versiones 8.0.0 a 8.0.1 (Actualice a la próxima versión 8.0.2 o superior).
- FortiMail versiones 7.6.0 a 7.6.6 (actualice a la próxima versión 7.6.7 o superior).
- FortiMail versiones 7.4.0 a 7.4.8 (actualice a la próxima versión 7.4.9 o superior).
- FortiMail versiones 7.2.0 a 7.2.9 (actualice a la versión 7.4 o superior).
Fortinet ha reconocido que la vulnerabilidad ha sido explotada en la práctica, e insta a los clientes a aplicar las siguientes soluciones alternativas hasta que haya correcciones disponibles para ciertas versiones:
- Desactive la compatibilidad con la función IBE mediante el siguiente comando de CLI:
config system encryption ibe establecer estado deshabilitado fin
- Desactive el acceso a la interfaz de administración de FortiMail desde Internet o restrinja el acceso únicamente desde redes privadas de confianza.
Fortinet reconoció a Gwendal Guégniaud, del equipo de seguridad de productos de Fortinet, el descubrimiento y la notificación de la vulnerabilidad. Ha compartido los siguientes indicadores de compromiso:
- Direcciones IP -
- 79.141.169[.]187
- 45.129.0[.]192
- Archivos -
- /data/lib/liblog.so (añadido)
- /data/bin/webconsole (añadido)
- /data/bin/mailservice (añadido)
- /data/etc/ld.so.preload (añadido)
- /bin/smit (modificado)
- /data/etc/httpd.conf (modificado)
- /data/migadmin.tar.gz (modificado)
Ante la explotación activa de la vulnerabilidad, se recomienda a las agencias del Poder Ejecutivo Civil Federal (FCEB, por sus siglas en inglés) que apliquen el parche o las soluciones alternativas antes del 4 de octubre de 2026.
Este desarrollo se produce cuando varias vulnerabilidades de seguridad en Check Point (CVE-2026-85102 y CVE-2026-93616), Arista VeloCloud Orchestrator (CVE-2026-93952), F5 BIG-IP Access Policy Manager (CVE-2026-94127), Cisco Catalyst SD-WAN Manager (CVE-2026-76504) y Citrix NetScaler ADC y NetScaler Gateway (CVE-2026-88771 y CVE-2026-88772) han sido explotadas en la práctica
Fuente: TheHakerNews

Comentarios
Publicar un comentario
siempre es bueno, leer tus comentarios