Seguridad · 5 de octubre de 2026

Falla crítica de FortiMail permite escrituras de archivos no autenticadas

a close up of a red wall with a clock on it
Weichao Deng / Unsplash

La Agencia de Ciberseguridad y Seguridad de Infraestructura de los EE. UU. (CISA), el jueves, agregó una falla de seguridad crítica que impacta a Fortinet FortiMail a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV), tras informes de explotación activa.

La vulnerabilidad, rastreada como CVE-2026-104286 con un puntaje CVSS de 9.8, permite a atacantes no autenticados escribir archivos arbitrarios en el sistema subyacente.

"Una limitación inadecuada de un nombre de ruta a un directorio restringido ('recorrido de ruta') [CWE-22] y la neutralización inadecuada de un byte NULL o carácter NULL [CWE-158] pueden permitir a un atacante no autenticado escribir archivos arbitrarios en el sistema subyacente a través de solicitudes HTTP o HTTPS manipuladas", dijo Fortinet en un aviso.

La vulnerabilidad afecta a las versiones siguientes. Fortinet ha reconocido que la falla ha sido explotada en la naturaleza, instando a los clientes a aplicar soluciones temporales hasta que estén disponibles las correcciones para ciertas versiones.

Se recomienda a las agencias de la Rama Ejecutiva Civil Federal (FCEB) aplicar el parche o soluciones temporales antes del 4 de octubre de 2026, debido a la explotación activa.