Seguridad · 5 de octubre de 2026
También publicado en Português (Brasil), 한국어, 日本語, 中文, हिन्दी, Indonesia, ไทย, Italiano, Svenska, Polski, עברית, Français
Falla crítica de FortiMail permite escrituras de archivos no autenticadas
La Agencia de Ciberseguridad y Seguridad de Infraestructura de los EE. UU. (CISA), el jueves, agregó una falla de seguridad crítica que impacta a Fortinet FortiMail a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV), tras informes de explotación activa.
La vulnerabilidad, rastreada como CVE-2026-104286 con un puntaje CVSS de 9.8, permite a atacantes no autenticados escribir archivos arbitrarios en el sistema subyacente.
"Una limitación inadecuada de un nombre de ruta a un directorio restringido ('recorrido de ruta') [CWE-22] y la neutralización inadecuada de un byte NULL o carácter NULL [CWE-158] pueden permitir a un atacante no autenticado escribir archivos arbitrarios en el sistema subyacente a través de solicitudes HTTP o HTTPS manipuladas", dijo Fortinet en un aviso.
La vulnerabilidad afecta a las versiones siguientes. Fortinet ha reconocido que la falla ha sido explotada en la naturaleza, instando a los clientes a aplicar soluciones temporales hasta que estén disponibles las correcciones para ciertas versiones.
Se recomienda a las agencias de la Rama Ejecutiva Civil Federal (FCEB) aplicar el parche o soluciones temporales antes del 4 de octubre de 2026, debido a la explotación activa.