Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Path Traversal en FortiMail de Fortinet

Fecha de publicación 02/10/2026
Identificador
INCIBE-2026-692
Importancia
5 - Crítica
Recursos Afectados

Gwendal Guégniaud ha informado sobre una vulnerabilidad de severidad crítica en FortiMail que, podría permitir a un atacante remoto no autenticado escribir archivos arbitrarios en el sistema afectado y ejecutar código o comandos no autorizados.

Fortinet ha confirmado que esta vulnerabilidad está siendo explotada activamente.

Descripción

Las siguientes versiones de FortiMail:

  • 8.0.0 hasta 8.0.1;
  • 7.6.0 hasta 7.6.6;
  • 7.4.0 hasta 7.4.8;
  • 7.2.0 hasta 7.2.9.
Solución

Las versiones corregidas indicadas por Fortinet son:

  • FortiMail 8.0.2 o posterior;
  • FortiMail 7.6.7 o posterior;
  • FortiMail 7.4.9 o posterior;
  • para la rama 7.2, migrar a una versión corregida de la rama 7.4 o posterior.

Como medida de mitigación, Fortinet recomienda deshabilitar la función Identity-Based Encryption (IBE) mediante los siguientes comandos:

config system encryption ibe 

set status disable

end

Como medida alternativa, se debe impedir que la interfaz de administración de FortiMail sea accesible desde Internet y limitar su acceso exclusivamente a redes de confianza.

También se recomienda revisar los indicadores de compromiso publicados en el aviso de Fortinet para comprobar si los sistemas han sido comprometidos.

Detalle

CVE-2026-104286: vulnerabilidad de path traversal y neutralización incorrecta de caracteres nulos en la interfaz gráfica de FortiMail. Un atacante remoto no autenticado podría enviar peticiones HTTP o HTTPS especialmente manipuladas para escribir archivos fuera del directorio autorizado. Su explotación puede permitir la ejecución de código o comandos no autorizados y comprometer el dispositivo.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-104286 Crítica Sí FORTINET