FortiMail: una vulnerabilidad crítica permite escribir archivos sin autenticación

XPoint
Publicado el 02/10/2026

Ciberseguridad · Seguridad del correo · Explotación activa

Vulnerabilidad crítica que permite escribir archivos sin autenticación

Fortinet confirmó la explotación activa de CVE-2026-104286, una vulnerabilidad crítica de recorrido de rutas en FortiMail. Un atacante remoto puede enviar solicitudes HTTP o HTTPS manipuladas para escribir archivos en el sistema subyacente sin credenciales ni interacción del usuario.

 · XPoint News

FortiMail se encuentra en el centro de una alerta urgente después de que Fortinet reconociera ataques reales contra dispositivos que aún no habían sido protegidos. La vulnerabilidad, identificada como CVE-2026-104286, recibió una puntuación CVSS 3.1 de 9,8 sobre 10.El problema afecta al componente web relacionado con Identity Based Encryption (IBE). Mediante una solicitud especialmente preparada, un atacante no autenticado puede eludir las restricciones previstas para las rutas de archivos y escribir contenido en ubicaciones del sistema que deberían permanecer fuera de su alcance.

CISA incorporó la falla a su catálogo de vulnerabilidades explotadas conocidas el 1 de octubre. La combinación de explotación confirmada, acceso remoto sin credenciales y una superficie vinculada a un dispositivo de seguridad de correo convierte este incidente en una prioridad operativa inmediata.

¿Qué permite hacer CVE-2026-104286?

Una vulnerabilidad de path traversal aparece cuando una aplicación no limita correctamente la ubicación que puede señalar una ruta proporcionada por un usuario. En este caso, solicitudes HTTP o HTTPS manipuladas pueden provocar la escritura arbitraria de archivos en el sistema FortiMail.

La escritura de un archivo no equivale automáticamente a ejecutar cualquier comando, pero puede convertirse en una vía de compromiso completo si el atacante coloca bibliotecas, configuraciones, scripts o componentes que serán cargados posteriormente por servicios privilegiados.

Fortinet clasifica el ataque como no autenticado. No es necesario disponer de una cuenta válida ni convencer a una persona para que abra un mensaje o visite un enlace. La exposición depende de que la interfaz vulnerable pueda ser alcanzada por el atacante y de que la función afectada esté disponible.

Por qué FortiMail representa un objetivo de alto valor

FortiMail opera en una posición especialmente sensible: procesa correo, aplica controles de seguridad y puede conectarse con directorios, servidores de correo, servicios de autenticación y sistemas internos. Un dispositivo comprometido puede convertirse en un punto de observación, persistencia o movimiento hacia otros activos.

Además, los equipos de seguridad tienden a confiar en los dispositivos perimetrales. Si el atacante logra modificar archivos o configuraciones dentro de un producto defensivo, puede dificultar la detección y aprovechar conexiones que ya están autorizadas por la arquitectura de red.

Versiones afectadas y correcciones

El aviso vigente identifica las siguientes ramas de FortiMail:

  • FortiMail 8.0: versiones anteriores a 8.0.2.
  • FortiMail 7.6: versiones anteriores a 7.6.7.
  • FortiMail 7.4: versiones anteriores a 7.4.9.
  • FortiMail 7.2: debe migrarse a una rama corregida 7.4 o posterior.

Antes de considerar cerrado el riesgo, los administradores deben confirmar la versión exacta instalada y contrastarla con la revisión más reciente del aviso FG-IR-26-175. En ramas antiguas, “subir de versión” no es suficiente si el build de destino también se encuentra dentro del intervalo vulnerable.

Explotación observada e indicadores

Fortinet publicó indicadores de compromiso asociados con la actividad investigada. Estos incluyen modificaciones de archivos y configuraciones, mecanismos de carga de bibliotecas, tareas programadas y cambios administrativos que podrían permitir persistencia o transferencia de información.

Los indicadores conocidos ayudan a priorizar la búsqueda, pero no demuestran por sí solos que un sistema esté limpio. Los atacantes pueden modificar nombres, infraestructura y rutas. La investigación debe comparar el dispositivo con una imagen conocida, revisar la integridad de archivos y analizar registros almacenados fuera del propio FortiMail.

Actualizar no elimina un compromiso previo

Instalar una versión corregida bloquea nuevas explotaciones mediante esta vulnerabilidad, pero no elimina archivos, cuentas, tareas, bibliotecas o configuraciones que hayan sido implantados con anterioridad.

Todo dispositivo que haya mantenido accesible la superficie vulnerable debe someterse a una revisión. Si aparecen evidencias consistentes con escritura arbitraria o persistencia, la respuesta más segura puede requerir aislar el equipo, preservar evidencia y reconstruirlo desde una imagen confiable, además de rotar los secretos a los que pudo acceder.

Recomendaciones de XPoint

  1. Inventariar FortiMail. Identificar dispositivos físicos, virtuales, de contingencia, laboratorios y nodos administrados por terceros.
  2. Actualizar con urgencia. Instalar 8.0.2, 7.6.7, 7.4.9 o una versión posterior corregida, según la rama soportada.
  3. Revisar la rama 7.2. Planificar la migración a una rama soportada y confirmar que el build de destino ya contiene la corrección.
  4. Reducir la exposición. Limitar las interfaces HTTP/HTTPS administrativas a redes de gestión y direcciones de confianza.
  5. Deshabilitar IBE si no es imprescindible. Aplicar el procedimiento temporal indicado por Fortinet mientras no sea posible actualizar.
  6. Preservar registros externos. Exportar eventos, auditoría administrativa, tráfico y telemetría a un SIEM antes de realizar cambios extensos.
  7. Buscar indicadores. Utilizar la lista oficial de Fortinet y revisar integridad de archivos, tareas programadas, bibliotecas, configuraciones web y cuentas de archivado.
  8. Analizar conexiones salientes. Investigar destinos no habituales, transferencia de archivos y comunicaciones iniciadas desde el dispositivo.
  9. Rotar credenciales y secretos. Cambiar contraseñas administrativas, claves, tokens y credenciales de sistemas integrados si existe sospecha de compromiso.
  10. Reconstruir cuando sea necesario. Ante evidencia confirmada, priorizar una instancia limpia y actualizada en lugar de confiar únicamente en la eliminación manual de artefactos.

Conclusión

CVE-2026-104286 afecta a un producto situado en una zona crítica de la infraestructura y permite una acción peligrosa sin autenticación: escribir archivos en el sistema. La explotación confirmada elimina cualquier margen para postergar la respuesta.

La prioridad es corregir o mitigar la exposición, pero la tarea no termina con la actualización. Las organizaciones deben revisar el pasado del dispositivo, buscar persistencia y estar preparadas para reconstruirlo si encuentran evidencia de intrusión.

Fuentes verificadas


English version

Cybersecurity · Email security · Active exploitation

FortiMail: critical vulnerability enables unauthenticated file writes

Fortinet has confirmed active exploitation of CVE-2026-104286, a critical path traversal vulnerability in FortiMail. A remote attacker can send crafted HTTP or HTTPS requests to write files to the underlying system without credentials or user interaction.

 · XPoint News

FortiMail is at the center of an urgent alert after Fortinet acknowledged attacks against systems that had not yet been protected. The vulnerability, tracked as CVE-2026-104286, carries a 9.8 out of 10 CVSS 3.1 score.The issue affects the web component associated with Identity Based Encryption (IBE). Through a specially crafted request, an unauthenticated attacker can bypass expected file-path restrictions and write content to locations on the FortiMail system that should remain inaccessible.

CISA added the flaw to its Known Exploited Vulnerabilities catalog on October 1. Confirmed exploitation, credential-free remote access and exposure in an email-security appliance make this incident an immediate operational priority.

What does CVE-2026-104286 enable?

A path traversal vulnerability occurs when an application fails to restrict where a user-supplied path can point. In this case, crafted HTTP or HTTPS requests can cause arbitrary files to be written to the FortiMail operating system.

Writing a file does not automatically equal arbitrary command execution, but it can become a route to full compromise if an attacker places libraries, configurations, scripts or components that privileged services later load.

Fortinet classifies the attack as unauthenticated. An attacker does not need a valid account or user interaction. Exposure depends on whether the vulnerable interface is reachable and the affected functionality is available.

Why FortiMail is a high-value target

FortiMail occupies a particularly sensitive position: it processes email, enforces security controls and may connect to directories, mail servers, authentication services and internal systems. A compromised appliance can become a point for observation, persistence or movement toward other assets.

Security teams also tend to trust perimeter appliances. If attackers modify files or configurations inside a defensive product, they may make detection harder and take advantage of connections already authorized by the network architecture.

Affected versions and fixes

The current guidance identifies the following FortiMail branches:

  • FortiMail 8.0: versions before 8.0.2.
  • FortiMail 7.6: versions before 7.6.7.
  • FortiMail 7.4: versions before 7.4.9.
  • FortiMail 7.2: migrate to a remediated 7.4 or later branch.

Administrators should confirm the exact installed build and compare it with the latest revision of FG-IR-26-175 before considering the risk closed. On older branches, simply “upgrading” is not enough if the destination build also falls within an affected range.

Observed exploitation and indicators

Fortinet published indicators of compromise associated with the investigated activity. These include file and configuration changes, library-loading mechanisms, scheduled execution and administrative changes that could support persistence or data transfer.

Known indicators are useful starting points, but their absence does not prove that a system is clean. Attackers can change names, infrastructure and paths. Investigators should compare the appliance with a known-good image, review file integrity and analyze logs stored outside FortiMail.

An update does not remove an earlier compromise

Installing a fixed release prevents new exploitation through this vulnerability, but it does not remove files, accounts, scheduled tasks, libraries or configuration changes planted beforehand.

Any appliance that exposed the vulnerable surface should be reviewed. If evidence supports arbitrary file writes or persistence, the safer response may require isolation, evidence preservation and rebuilding from a trusted image, followed by rotation of any secrets the system could access.

XPoint recommendations

  1. Inventory FortiMail. Identify physical, virtual, standby, laboratory and third-party-managed appliances.
  2. Update urgently. Install 8.0.2, 7.6.7, 7.4.9 or a later remediated release for the supported branch.
  3. Review the 7.2 branch. Plan migration to a supported branch and verify that the destination build contains the fix.
  4. Reduce exposure. Restrict administrative HTTP/HTTPS interfaces to management networks and trusted addresses.
  5. Disable IBE if it is not essential. Apply Fortinet’s temporary procedure when an immediate update is not possible.
  6. Preserve external logs. Export events, administrative audit data, traffic and telemetry to a SIEM before extensive changes.
  7. Hunt for indicators. Use Fortinet’s official list and inspect file integrity, scheduled tasks, libraries, web configuration and archive accounts.
  8. Analyze outbound connections. Investigate unusual destinations, file transfers and communications initiated by the appliance.
  9. Rotate credentials and secrets. Replace administrative passwords, keys, tokens and credentials for integrated systems if compromise is suspected.
  10. Rebuild when necessary. When compromise is confirmed, prefer a clean, updated instance over relying only on manual artifact removal.

Conclusion

CVE-2026-104286 affects a product positioned in a critical part of the infrastructure and enables a dangerous unauthenticated action: writing files to the underlying system. Confirmed exploitation leaves no room to defer the response.

The immediate priority is to patch or mitigate exposure, but the job does not end with an update. Organizations must review the appliance’s history, hunt for persistence and be prepared to rebuild if they find evidence of intrusion.

Verified sources

Preguntas frecuentes

¿Qué es y para qué sirve el XyberOne SCM?

+

Tu Cadena de Suministro, Tu Superficie de Ataque.

 Monitorea, mide y gestiona el Ciber-Riesgo de tus proveedores críticos.

XyberOne Supply Chain Monitor (SCM) permite identificar riesgos, filtraciones, vulnerabilidades y amenazas asociadas a terceros desde una única plataforma, entregando el contexto necesario para tomar decisiones antes de que ocurra un incidente. Monitorea y gestiona el Ciber-Riesgo de proveedores críticos mediante inteligencia continua proveniente de Surface Web, Deep y Dark Web.

Obtén visibilidad sobre exposiciones, filtraciones, amenazas activas y riesgos asociados a terceros antes de que impacten a tu organización.

¿Qué es y para qué sirve el XyberOne RCC?

+

Centraliza el CAOS, Controla el RIESGO!

Centraliza vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento para identificar, priorizar y reducir los riesgos que realmente pueden afectar la continuidad de tu negocio.

XyberOne RCC (Risk Command Center) es una plataforma de gestión centralizada del ciber-riesgo que consolida vulnerabilidades, amenazas, alertas, activos críticos y controles de cumplimiento en una única consola.

Su objetivo es entregar una visión integral del riesgo organizacional, transformando información dispersa en inteligencia accionable para priorizar esfuerzos, reducir la exposición y mejorar continuamente la postura de seguridad de la organización.

¿Qué es y para qué sirve el Monitoreo de Dominios?

+

El Monitoreo de Dominios es un servicio de ciberseguridad que vigila en forma continua tus dominios y todo lo que se parezca a ellos para detectar señales tempranas de suplantación, phishing y abuso de marca.

Sirve para:

  • Detectar dominios parecidos (typosquatting, homoglyphs, TLDs distintos) usados para engañar a usuarios.

  • Identificar sitios clonados que imitan tu web, login, pagos o portales (phishing).

  • Monitorear cambios de DNS (MX, SPF, DKIM, DMARC, A/AAAA, NS) que puedan habilitar fraude o desvío de correo.

  • Detectar certificados TLS/SSL emitidos para dominios sospechosos (señal típica de campañas de phishing).

  • Alertar sobre infraestructura maliciosa asociada (IPs, hosting, patrones repetidos) y priorizar por riesgo.

  • Apoyar acciones de takedown y bloqueo (registradores, hosting, listas de denegación, gateways de correo).

En simple: te permite ver y cortar rápido los intentos de suplantación digital antes de que afecten a clientes, pacientes, usuarios o colaboradores, y reduce fraude, pérdida de confianza y riesgo reputacional.

¿Qué es y para qué sirve el Monitoreo Darkweb?

+

El Monitoreo de Dark Web es un servicio de ciberinteligencia que busca y vigila de forma continua en foros clandestinos, marketplaces, sitios de leaks y comunidades cerradas donde se publican, venden o comparten datos robados.

Sirve para:

  • Detectar filtraciones asociadas a tu organización (bases de datos, documentos, correos, PII).

  • Encontrar credenciales comprometidas (usuarios/contraseñas) antes de que se usen en accesos no autorizados.

  • Identificar venta de accesos a sistemas (VPN, RDP, correo, SSO, paneles).

  • Anticipar extorsión/ransomware (menciones, “samples”, anuncios de leak).

  • Proteger marca y clientes: señales de phishing, suplantación, fraude.

  • Entregar alertas y evidencia para investigación y respuesta a incidentes.

En simple: te da visibilidad de lo que pasa fuera de tu perímetro, donde normalmente aparece la información robada antes de que el ataque escale o se haga público.

¿Qué es y para qué sirve el Servicio CTI?

+

El servicio de CTI (Cyber Threat Intelligence) es la capacidad de buscar, analizar y transformar información sobre ciberamenazas en decisiones concretas para reducir riesgo. Sirve para anticiparse: entender quién te puede atacar, cómo lo haría, qué señales dejaría y qué debes reforzar antes de que pase.

  • Para qué sirve CTI (en la práctica)
  • Detectar amenazas relevantes para tu negocio (ransomware, fraude, APT, hacktivismo) y priorizar lo que realmente te afecta.
  • Alertar temprano sobre campañas activas, vulnerabilidades explotadas y señales de ataque dirigidas a tu industria.
  • Monitorear exposición externa: credenciales filtradas, leaks, suplantación de marca, dominios falsos, deep/dark web.
  • Mejorar la defensa: entregar IoCs, TTPs y recomendaciones para SIEM/EDR/SOC (reglas, playbooks, hardening).
  • Apoyar respuesta a incidentes: atribución probable, alcance, riesgos secundarios, y evidencia externa.
  • Reducir fraude y daño reputacional: detectar phishing, impersonación, venta de datos y accesos.

 

¿Qué entrega normalmente?

  • Alertas (críticas en tiempo real) + reportes (semanales/mensuales) con riesgo, impacto y acciones.
  • IoCs (IPs, dominios, URLs, hashes) y TTPs (MITRE ATT&CK) para detección.
  • Recomendaciones accionables priorizadas por criticidad.

En una frase: CTI convierte ruido del mundo criminal en inteligencia accionable para prevenir, detectar y responder mejor.

¿Qué es y para qué sirve un CyberSOC?

+

Un CyberSOC (Cyber Security Operations Center) es un centro especializado que monitorea, detecta y responde a amenazas de ciberseguridad de forma continua (24×7). Su función es proteger los activos digitales de una organización mediante el análisis de eventos, correlación de alertas y gestión estructurada de incidentes.

Sirve para identificar ataques en tiempo real, reducir el impacto de incidentes, cumplir con normativas y fortalecer la postura de seguridad del negocio. En simple: es el equipo y la tecnología que vigilan tu infraestructura digital para que tu operación no se detenga frente a ciberamenazas.

¿Para que sirve el Pentesting?

+

El pentesting o Test de penetración, en español) es una técnica de ciberseguridad que consistente en atacar entornos informáticos con la intención de descubrir vulnerabilidades en los mismos, con el objetivo de reunir la información necesaria para poder prevenir en el futuro ataques externos hacia esos mismos …

¿Qué es y para qué la Seguridad en el Desarrollo Ágil?

+

El Servicio de Seguridad en Ciclo de Desarrollo es un enfoque integral que garantiza la protección de los proyectos de software desde su fase inicial de diseño hasta su implementación final. Esto implica integrar medidas de seguridad en cada etapa del proceso de desarrollo, desde la planificación hasta la entrega del producto. La importancia de este servicio radica en varios aspectos:

  1. Protección temprana contra amenazas: Al abordar la seguridad desde el principio del ciclo de desarrollo, se pueden identificar y mitigar riesgos de seguridad antes de que se conviertan en problemas costosos o críticos en etapas posteriores del proyecto.
  2. Reducción de costos y tiempo: Corregir problemas de seguridad durante las etapas iniciales del desarrollo es más económico y rápido que hacerlo después de que el producto esté en producción. Esto puede ayudar a evitar retrasos en el lanzamiento del producto y ahorros significativos en costos asociados con la corrección de brechas de seguridad.
  3. Cumplimiento normativo: Muchas regulaciones y estándares de la industria requieren que los productos de software cumplan con ciertos requisitos de seguridad y protección de datos. Integrar la seguridad en el ciclo de desarrollo ayuda a garantizar el cumplimiento de estas regulaciones desde el principio, evitando posibles multas y sanciones legales.
  4. Confianza del cliente: La seguridad de los datos y la protección de la privacidad son preocupaciones importantes para los clientes. Al demostrar un compromiso con la seguridad a lo largo de todo el ciclo de desarrollo, las empresas pueden construir y mantener la confianza del cliente en sus productos y servicios.

En resumen, el Servicio de Seguridad en Ciclo de Desarrollo es esencial para garantizar que los productos de software sean seguros, confiables y cumplan con los estándares de seguridad y privacidad, lo que resulta en beneficios tanto para la empresa como para sus clientes.

¿Qué es el Phishing Ético?

+

El Phishing Ético es una servicio que consiste en realizar actividades de Ingeniería Social con propósitos legítimos y éticos, generalmente como parte de una Campaña de Concientización, Evaluación de Seguridad, Prueba de un Pentesting o Red Team.

Para más información ingresa aquí: https://www.xpoint.cl/phishing-etico/

¿Qué es un Red Team en Ciberseguridad?

+

Un Red Team en ciberseguridad es un grupo de profesionales que simulan ser adversarios externos para evaluar la seguridad de un sistema o red. Utilizan tácticas similares a las de ciberdelincuentes reales, llevan a cabo pruebas de penetración, analizan riesgos y proporcionan recomendaciones para mejorar la seguridad. Su enfoque proactivo ayuda a las organizaciones a identificar y abordar vulnerabilidades, fortaleciendo así sus defensas contra amenazas potenciales.

¿Qué es la Gestión de Vulnerabilidades?

+

La gestión de vulnerabilidades es un proceso integral que se centra en identificar, evaluar y abordar las debilidades en la seguridad de un sistema o red. Este proceso sigue varios pasos clave:

  1. Identificación de Vulnerabilidades
  2. Evaluación de Riesgos
  3. Priorización
  4. Mitigación y Solución
  5. Seguimiento Continuo
  6. Comunicación y Documentación
  7. Formación y Concienciación

La gestión de vulnerabilidades es esencial para mantener la seguridad de la información en un entorno digital en constante cambio, minimizando el riesgo de explotación y fortaleciendo las defensas contra posibles amenazas.

¿Tienes dudas?, contáctanos