Path Traversal en FortiMail de Fortinet
Gwendal Guégniaud ha informado sobre una vulnerabilidad de severidad crítica en FortiMail que, podría permitir a un atacante remoto no autenticado escribir archivos arbitrarios en el sistema afectado y ejecutar código o comandos no autorizados.
Fortinet ha confirmado que esta vulnerabilidad está siendo explotada activamente.
Las siguientes versiones de FortiMail:
- 8.0.0 hasta 8.0.1;
- 7.6.0 hasta 7.6.6;
- 7.4.0 hasta 7.4.8;
- 7.2.0 hasta 7.2.9.
Las versiones corregidas indicadas por Fortinet son:
- FortiMail 8.0.2 o posterior;
- FortiMail 7.6.7 o posterior;
- FortiMail 7.4.9 o posterior;
- para la rama 7.2, migrar a una versión corregida de la rama 7.4 o posterior.
Como medida de mitigación, Fortinet recomienda deshabilitar la función Identity-Based Encryption (IBE) mediante los siguientes comandos:
config system encryption ibe
set status disable
end
Como medida alternativa, se debe impedir que la interfaz de administración de FortiMail sea accesible desde Internet y limitar su acceso exclusivamente a redes de confianza.
También se recomienda revisar los indicadores de compromiso publicados en el aviso de Fortinet para comprobar si los sistemas han sido comprometidos.
CVE-2026-104286: vulnerabilidad de path traversal y neutralización incorrecta de caracteres nulos en la interfaz gráfica de FortiMail. Un atacante remoto no autenticado podría enviar peticiones HTTP o HTTPS especialmente manipuladas para escribir archivos fuera del directorio autorizado. Su explotación puede permitir la ejecución de código o comandos no autorizados y comprometer el dispositivo.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-104286 | Crítica | Sí | FORTINET |


