Fortinet afirma que los atacantes están explotando activamente una vulnerabilidad crítica en la interfaz de administración de FortiMail. Identificada como CVE-2026-104286, tiene una puntuación CVSS de 9,8 y podría permitir que un atacante no autenticado escriba archivos arbitrarios en un sistema afectado mediante solicitudes HTTP o HTTPS especialmente diseñadas.
Fortinet describe el problema como una vulnerabilidad de recorrido de rutas y de tratamiento incorrecto de un byte o carácter NULL. La empresa afirma que podría permitir a los atacantes ejecutar código o comandos no autorizados. Gwendal Guégniaud, del equipo Product Security de Fortinet, descubrió la vulnerabilidad internamente.
Las versiones afectadas son FortiMail 8.0.0 a 8.0.1, 7.6.0 a 7.6.6, 7.4.0 a 7.4.8 y 7.2.0 a 7.2.9. Fortinet prevé incluir correcciones en las versiones 7.4.9, 7.6.7 y 8.0.2, pero esas actualizaciones todavía no están disponibles. La empresa indica que los usuarios de 7.2 pueden corregir el problema al actualizar a la rama 7.4 o una posterior.
Hasta que haya actualizaciones, Fortinet recomienda desactivar la compatibilidad con la función IBE o limitar el acceso a la interfaz de administración a redes privadas de confianza. Su aviso enumera 79[.]141.169.187 y 45[.]129.0.192 como direcciones asociadas a los ataques, además de archivos y registros que pueden ayudar a identificar dispositivos comprometidos. Un ejemplo describe una cuenta de archivo llamada archive234, configurada para enviar datos a 79.141.169.187.
Fortinet no ha revelado cuándo comenzó la explotación, cuántos sistemas se vieron comprometidos ni quién está detrás de los ataques. La empresa dijo a BleepingComputer que coordina sus acciones con organismos gubernamentales, incluido CISA. CISA añadió la vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas y fijó el 4 de octubre como plazo para que las agencias federales realicen un análisis forense y mitiguen el problema.
Comentarios
0Aún no hay comentarios. Escribe el primero.