Fortinet advirtió de la explotación activa de la vulnerabilidad CVE-2026-104286 en la interfaz de administración de FortiMail, una vulnerabilidad clasificada como crítica con una puntuación de 9.8 según la escala CVSS. Puede explotarse mediante solicitudes HTTP o HTTPS diseñadas específicamente, sin necesidad de autenticación, para escribir archivos arbitrarios en el sistema subyacente del dispositivo, lo que abre el camino a la ejecución de comandos o instrucciones no autorizados.
El problema está relacionado con dos vulnerabilidades secundarias: un salto de ruta para acceder a directorios restringidos y el procesamiento incorrecto de caracteres NULL. Fue descubierto por Gwendal Guégniaud, del equipo de seguridad de productos de Fortinet. Las versiones afectadas incluyen FortiMail 8.0.0 a 8.0.1, 7.6.0 a 7.6.6, 7.4.0 a 7.4.8 y 7.2.0 a 7.2.9.
¿Qué correcciones y soluciones temporales están disponibles?
Los usuarios de FortiMail 7.2 pueden pasar a la rama 7.4 o a una versión posterior. Para los usuarios de las ramas 7.4, 7.6 y 8.0, todavía no hay actualizaciones de corrección finales disponibles; Fortinet incluye las versiones 7.4.9, 7.6.7 y 8.0.2 como próximas versiones que incorporarán la solución.
Hasta que se instalen las versiones corregidas, la empresa recomienda desactivar la compatibilidad con la función IBE mediante los siguientes comandos:
config system encryption ibe
set status disable
end
Los administradores también pueden desactivar el acceso a la interfaz de administración de FortiMail desde Internet o limitarlo a redes privadas de confianza.
Indicadores de compromiso
Fortinet publicó las direcciones IP asociadas a los ataques, 79.141.169.187 y 45.129.0.192, además de indicadores de archivos añadidos o modificados en los sistemas comprometidos, entre ellos:
- /data/lib/liblog.so — archivo añadido, cuya huella SHA-256 es 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84.
- /bin/smit — archivo modificado, cuya huella es 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a.
- /data/bin/webconsole, /data/bin/mailservice, /data/etc/httpd.conf, /data/etc/ld.so.preload y /data/migadmin.tar.gz.
Los registros de auditoría publicados por la empresa incluyen la creación de una cuenta de archivo llamada archive234 para enviar datos al servidor 79.141.169.187 dentro de la ruta /uploads. Otros ejemplos importantes incluyen una tarea programada que ejecuta comandos relacionados con /migadmin, errores de descifrado de IBE e intentos fallidos de inicio de sesión.
¿Por qué es importante esta noticia?
El riesgo no se limita a la existencia de una vulnerabilidad con una clasificación alta, sino también a que la explotación se produce antes de que se completen las correcciones para algunas ramas. Por ello, las organizaciones que operan FortiMail deben tratar las soluciones temporales como una medida urgente y examinar los registros, los archivos y los indicadores de red, en lugar de limitarse a esperar la actualización. Al mismo tiempo, Fortinet no reveló cuándo comenzó la explotación, cuántos dispositivos se vieron afectados ni quién es responsable de ella, por lo que el alcance de la campaña y la identidad de los atacantes siguen siendo preguntas abiertas.
CISA incluyó la vulnerabilidad en su catálogo de vulnerabilidades explotadas conocidas y obligó a las agencias federales a realizar una evaluación forense inicial y mitigar el riesgo antes del 4 de octubre. Fortinet afirmó que coordina las directrices con organismos gubernamentales, entre ellos CISA.