FortiMail: el día cero CVE-2026-104286 ya se explota
Fortinet ha revelado una vulnerabilidad crítica en FortiMail, su appliance de seguridad para correo electrónico. Los atacantes ya la están explotando de forma activa para ejecutar código o comandos no autorizados en los dispositivos expuestos. El fallo se identifica como CVE-2026-104286, tiene una puntuación CVSS de 9,8 y se encuentra en la interfaz de administración del producto.
La mayoría de las ramas afectadas aún no tienen parches. De momento, muchos administradores solo pueden recurrir a medidas alternativas.
Cómo funciona el fallo
En su aviso, publicado el jueves, Fortinet describe el error como la combinación de dos debilidades. La primera es un problema de path traversal (CWE-22). La segunda es una gestión incorrecta de los bytes o caracteres NULL (CWE-158). Juntas, pueden permitir que un atacante sin credenciales escriba archivos arbitrarios en el sistema subyacente mediante peticiones HTTP o HTTPS especialmente manipuladas.
Gwendal Guégniaud, del equipo de Product Security de Fortinet, descubrió la vulnerabilidad internamente. Las versiones afectadas son:
- FortiMail 8.0.0 a 8.0.1
- FortiMail 7.6.0 a 7.6.6
- FortiMail 7.4.0 a 7.4.8
- FortiMail 7.2.0 a 7.2.9
La mayoría de las ramas siguen sin parche
Hoy solo los usuarios de FortiMail 7.2 tienen una solución directa: pueden actualizar a la rama 7.4 o posterior. Las instalaciones con 7.4, 7.6 y 8.0 todavía no cuentan con actualización de seguridad. Fortinet señala FortiMail 7.4.9, 7.6.7 y 8.0.2 como las próximas versiones que incluirán la corrección.
Hasta que se publiquen, Fortinet recomienda desactivar la función IBE. IBE es el cifrado basado en identidad que FortiMail aplica al correo electrónico. El aviso de Fortinet incluye los comandos necesarios para desactivarla.
Una segunda opción es cortar el acceso desde Internet a la interfaz de administración de FortiMail o limitarlo a redes privadas de confianza.
Lo que dejaron atrás los atacantes
Fortinet también ha compartido indicadores de compromiso (IOC). Entre ellos figuran varios archivos añadidos o modificados en los sistemas vulnerados y dos direcciones IP vinculadas a los ataques: 79[.]141.169.187 y 45[.]129.0.192.
El aviso recoge además entradas de registro que pueden ayudar a los administradores a detectar equipos comprometidos. Una de ellas muestra la creación desde la línea de comandos de una cuenta de archivo llamada "archive234". Apunta a 79.141.169.187 como servidor remoto y a /uploads como directorio remoto. Esto sugiere que el atacante podría haber configurado el equipo secuestrado para enviar datos archivados a un servidor externo. En una pasarela de correo, esos datos podrían incluir el tráfico de correo que circula por la organización.
Otros eventos registrados son:
- una tarea cron que ejecuta un comando relacionado con /migadmin
- un cierre de sesión de administrador
- un error de descifrado IBE causado por una codificación Base64 no válida
- intentos de inicio de sesión fallidos
Muchas preguntas sin respuesta
Fortinet no ha dicho cuándo empezó la explotación, cuántos dispositivos se han visto afectados ni quién está detrás de la campaña. Al pedirle detalles, la compañía remitió a sus clientes al aviso. Afirmó que está colaborando con organismos gubernamentales, entre ellos CISA, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos.
"Fortinet ha publicado un aviso para ofrecer orientación sobre CVE-2026-104286 (FG-IR-26-175), que incluye medidas alternativas para ayudar a los clientes a mitigar el riesgo", explicó la compañía a BleepingComputer.
Añadió que, "en coherencia con el compromiso de Fortinet con la divulgación responsable del PSIRT y la colaboración público-privada", está en contacto con las organizaciones gubernamentales pertinentes, entre ellas CISA, sobre el contenido del aviso.
CISA ya ha añadido CVE-2026-104286 a su catálogo de vulnerabilidades explotadas conocidas (KEV). El catálogo KEV recoge fallos con abuso confirmado en entornos reales y fija plazos de corrección obligatorios para las agencias civiles federales de Estados Unidos. En este caso, las agencias deben realizar un triaje forense y mitigar el fallo antes del 4 de octubre, lo que deja solo unos pocos días.
Nuestra opinión
El ajustado plazo de CISA y la exigencia de un triaje forense, y no solo de aplicar parches, dicen mucho. Las organizaciones que usan FortiMail no deberían dar por hecho que aplicar la medida alternativa significa que están limpias. La entrada de la cuenta de archivo en los registros de Fortinet sugiere que los atacantes podrían haber montado una exfiltración de datos desde el propio equipo. Ese tipo de persistencia no desaparece al desactivar IBE. Lo primero debería ser comprobar los archivos, direcciones IP y patrones de registro publicados.
La revelación de Fortinet encaja en un patrón que nuestros lectores reconocerán. En las últimas semanas, los atacantes han ido una y otra vez a por productos perimetrales y pasarelas expuestos a Internet, como un fallo en la VPN de Check Point y un día cero de NetScaler vinculado a hackers estatales. La infraestructura de correo, en concreto, ha atraído atención, como se vio con un fallo de Zimbra explotado antes de su divulgación. Estos sistemas son un objetivo atractivo porque están en el perímetro de la red y manejan datos sensibles.
Hay varios puntos a los que conviene prestar atención. El primero es la rapidez con la que Fortinet publique 7.4.9, 7.6.7 y 8.0.2. El segundo, si la compañía o investigadores externos identifican al actor detrás de los ataques. Una tercera cuestión es si los análisis de exposición muestran muchas interfaces de administración de FortiMail todavía accesibles desde Internet. Si es así, eso apuntaría a una carencia básica de bastionado que va más allá de este fallo concreto.
