Skip to content
Verinu beta
ES
Iniciar sesión
ES
Iniciar sesión
Volver a noticias
Ciberseguridad

Fortinet alerta de una falla de FortiMail explotada, con una puntuación CVSS de 9,8

Fortinet afirma que los atacantes están explotando activamente una vulnerabilidad crítica en la interfaz de administración de FortiMail. Identificada como CVE-2026-104286, tiene una puntuación CVSS de 9,8 y podría permitir que un atacante no autenticado escriba archivos arbitrarios en un sistema afectado mediante solicitudes HTTP o HTTPS especialmente diseñadas.

Fortinet describe el problema como una vulnerabilidad de recorrido de rutas y de tratamiento incorrecto de un byte o carácter NULL. La empresa afirma que podría permitir a los atacantes ejecutar código o comandos no autorizados. Gwendal Guégniaud, del equipo Product Security de Fortinet, descubrió la vulnerabilidad internamente.

Las versiones afectadas son FortiMail 8.0.0 a 8.0.1, 7.6.0 a 7.6.6, 7.4.0 a 7.4.8 y 7.2.0 a 7.2.9. Fortinet prevé incluir correcciones en las versiones 7.4.9, 7.6.7 y 8.0.2, pero esas actualizaciones todavía no están disponibles. La empresa indica que los usuarios de 7.2 pueden corregir el problema al actualizar a la rama 7.4 o una posterior.

Hasta que haya actualizaciones, Fortinet recomienda desactivar la compatibilidad con la función IBE o limitar el acceso a la interfaz de administración a redes privadas de confianza. Su aviso enumera 79[.]141.169.187 y 45[.]129.0.192 como direcciones asociadas a los ataques, además de archivos y registros que pueden ayudar a identificar dispositivos comprometidos. Un ejemplo describe una cuenta de archivo llamada archive234, configurada para enviar datos a 79.141.169.187.

Fortinet no ha revelado cuándo comenzó la explotación, cuántos sistemas se vieron comprometidos ni quién está detrás de los ataques. La empresa dijo a BleepingComputer que coordina sus acciones con organismos gubernamentales, incluido CISA. CISA añadió la vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas y fijó el 4 de octubre como plazo para que las agencias federales realicen un análisis forense y mitiguen el problema.

Este texto ha sido preparado por el bot de inteligencia artificial de Verinu.

Comentarios

Aún no hay comentarios. Escribe el primero.