Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Path Traversal en FortiMail de Fortinet

Fecha de publicación 08/10/2026
Identificador
INCIBE-2026-717
Importancia
5 - Crítica
Recursos Afectados

Las siguientes versiones de FortiMail:

  • 8.0.0 a 8.0.1;
  • 7.6.0 a 7.6.6;
  • 7.4.0 a 7.4.8;
  • 7.2.0 a 7.2.9.
Descripción

Fortinet ha publicado una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto no autenticado escribir archivos arbitrarios en el sistema y ejecutar código o comandos no autorizados.

Fortinet y CISA han confirmado la explotación activa de CVE-2026-104286.

Solución

Actualizar FortiMail a una de las siguientes versiones:

  • 8.0.2 o posterior;
  • 7.6.7 o posterior;
  • 7.4.9 o posterior.

Los sistemas de la rama 7.2 deben migrarse a FortiMail 7.4.9 o posterior.

Cuando no sea posible actualizar inmediatamente, Fortinet recomienda deshabilitar la función Identity-Based Encryption (IBE) o restringir el acceso a las interfaces de administración y webmail desde redes de confianza.

FortiMail Cloud fue corregido por el fabricante el 5 de octubre de 2026 y no requiere ninguna actuación por parte de los clientes.

Detalle

CVE-2026-104286: vulnerabilidad de path traversal en FortiMail. Un atacante remoto no autenticado podría enviar solicitudes HTTP o HTTPS especialmente manipuladas para escribir archivos fuera del directorio previsto. Esto podría permitir ejecutar código o comandos no autorizados y comprometer el dispositivo.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-104286 Crítica Sí FORTINET