miércoles, 7 de octubre de 2026
Infra crew

Infraestructura TI con contexto

Ciberseguridad

Singapur confirma explotación activa del path traversal de FortiMail

·2 fuentes

Por InfraCrew Editorial · Criterios editoriales y correcciones

La CSA de Singapur alerta de explotación activa de CVE-2026-104286 en FortiMail. Fortinet ya publica 7.4.9, 7.6.7 y 8.0.2, un workaround de IBE e indicadores de compromiso.

Detalle macro del borde de un appliance oscuro con un LED circular iluminado y una nota manuscrita, con distintivo InfraCrew, representando la interfaz web explotada de FortiMail.

La Cyber Security Agency de Singapur publicó el 6 de octubre la alerta AL-2026-133: CVE-2026-104286 se está explotando en FortiMail. No es el primer aviso del fallo. Fortinet lo publicó el 1 de octubre como FG-IR-26-175 y el 5 de octubre actualizó las versiones corregidas. Lo nuevo es que una agencia pide buscar indicadores y que el propio fabricante marca el fallo como explotado.

El problema es un path traversal, con un matiz de byte nulo, en la interfaz web. Un atacante sin cuenta puede escribir ficheros arbitrarios en el sistema con peticiones HTTP o HTTPS manipuladas. Fortinet lo puntúa 9.8 en CVSS 3.1 y lo asocia a ejecución de código o comandos no autorizados. El componente señalado es la GUI.

-InfraCrew dice: El webmail que «solo abre el usuario» acaba de convertirse en la puerta que no pedía usuario.-

Qué ramas entran y qué build cierra

Fortinet, en la actualización del 5 de octubre, acota así el arreglo. FortiMail 8.0.0 y 8.0.1 suben a 8.0.2 o posterior. La 7.6.0 a 7.6.6, a 7.6.7 o posterior. La 7.4.0 a 7.4.8, a 7.4.9 o posterior. La 7.2.0 a 7.2.9 no tiene parche en esa rama: Fortinet pide pasar a 7.4 o superior.

La alerta de Singapur resume las afectadas como 7.2.0 a 7.4.8, 7.6.0 a 7.6.6 y 8.0.0 a 8.0.1, y remite al aviso del fabricante para la lista completa. Para decidir el build, manda FG-IR-26-175. La rama 7.2 llega más lejos de lo que sugiere el resumen de la agencia, hasta 7.2.9, y no tiene versión corregida propia.

Workaround e indicadores

Mientras no se pueda actualizar, Fortinet pide desactivar IBE. En la GUI es Encryption, IBE, IBE Service en off. En CLI, config system encryption ibe y set status disable. La alternativa es cortar el acceso al webmail desde Internet, limitarlo a redes de confianza, o bloquear en un WAF los POST a /ibe que contengan ../.

El aviso también publica indicadores. Dos direcciones que conviene buscar en logs son 79.141.169.187 y 45.129.0.192. En eventos de sistema aparece una tarea cron que arranca una shell bajo /migadmin. En logs de administración hay un alta de cuenta de archivo archive234 con destino remoto hacia 79.141.169.187. En cifrado IBE, fallos de Base64 y intentos de login del tipo *@dominio.

-InfraCrew dice: La cuenta archive234 no es un nombre que uno elija para un buzón de archivo de verdad. Si aparece, la ventana de cambio ya llegó tarde.-

Qué no dice el aviso

Singapur habla de explotación activa y enlaza la ficha KEV de CISA para este CVE. Fortinet marca Known Exploited en sí. Eso basta para tratar el fallo como explotado, no como una prueba de concepto en un repositorio. No publica un recuento de appliances comprometidos ni una región concreta. El impacto descrito es escritura arbitraria y, a partir de ahí, comandos. No hace falta convertir el aviso en una toma de control universal de cualquier correo: el vector es la interfaz web de FortiMail en las ramas citadas.

Quien tenga FortiMail 7.2 debe planear salto de rama, no un parche menor. Quien pueda actualizar hoy tiene builds. Quien no pueda, el workaround de IBE es el que documenta el fabricante, no un cierre de puertos inventado. Después del arreglo, o si ya hay sospecha, toca buscar esos indicadores antes de dar el appliance por limpio.

Fuentes

Fortinet PSIRT FG-IR-26-175 | https://fortiguard.fortinet.com/psirt/FG-IR-26-175
Cyber Security Agency of Singapore | https://www.csa.gov.sg/alerts-and-advisories/alerts/al-2026-133

Diccionario de la Crew

CVE — Identificador público de una vulnerabilidad. Aquí Fortinet y Singapur lo dan además por explotado.
KEV — Catálogo de CISA de vulnerabilidades con explotación conocida. Singapur enlaza la ficha de este CVE.

Fuentes consultadas

También te puede interesar