Path Traversal en FortiMail de Fortinet
Las siguientes versiones de FortiMail:
- 8.0.0 a 8.0.1;
- 7.6.0 a 7.6.6;
- 7.4.0 a 7.4.8;
- 7.2.0 a 7.2.9.
Fortinet ha publicado una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado escribir archivos arbitrarios en el sistema y ejecutar código o comandos no autorizados.
Fortinet y CISA han confirmado la explotación activa de CVE-2026-104286.
Actualizar FortiMail a una de las siguientes versiones:
- 8.0.2 o posterior;
- 7.6.7 o posterior;
- 7.4.9 o posterior.
Los sistemas de la rama 7.2 deben migrarse a FortiMail 7.4.9 o posterior.
Cuando no sea posible actualizar inmediatamente, Fortinet recomienda deshabilitar la función Identity-Based Encryption (IBE) o restringir el acceso a las interfaces de administración y webmail desde redes de confianza.
FortiMail Cloud fue corregido por el fabricante el 5 de octubre de 2026 y no requiere ninguna actuación por parte de los clientes.
CVE-2026-104286: vulnerabilidad de path traversal en FortiMail. Un atacante remoto no autenticado podría enviar solicitudes HTTP o HTTPS especialmente manipuladas para escribir archivos fuera del directorio previsto. Esto podría permitir ejecutar código o comandos no autorizados y comprometer el dispositivo.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-104286 | Crítica | Sí | FORTINET |


