Una vulnerabilidad de FortiMail está siendo explotada activamente y permite a un atacante remoto sin autenticación escribir archivos arbitrarios, con la posibilidad de ejecutar código o comandos. CERT-FR y el Centro Canadiense de Ciberseguridad han alertado sobre CVE-2026-104286. Las organizaciones con instalaciones afectadas deben atender las mitigaciones mientras llegan los parches: los avisos consultados todavía señalaban las versiones corregidas como futuras.
El fallo se encuentra en la interfaz gráfica de FortiMail. CSIRT Toscana explica que combina un recorrido de rutas —que permite acceder a ubicaciones fuera de las previstas— con un tratamiento incorrecto de caracteres nulos. Una petición HTTP o HTTPS preparada puede aprovechar ambos problemas para escribir archivos en el sistema. El ataque no requiere iniciar sesión previamente.
Versiones afectadas y correcciones previstas
Los rangos comunicados abarcan cuatro ramas del software. Esta es la relación entre las versiones vulnerables y la actualización indicada para cada una:
| Rama | Versiones afectadas | Corrección prevista |
|---|---|---|
| 8.0 | 8.0.0–8.0.1 | 8.0.2 |
| 7.6 | 7.6.0–7.6.6 | 7.6.7 |
| 7.4 | 7.4.0–7.4.8 | 7.4.9 |
| 7.2 | 7.2.0–7.2.9 | Migrar a una rama corregida |
Qué hacer ante la explotación activa
CSIRT Toscana recomienda aplicar las mitigaciones recogidas en el aviso del fabricante y vigilar la publicación de las actualizaciones. También aconseja revisar los indicadores de compromiso: las señales que permiten buscar posibles rastros de una intrusión. Revisarlos en las instalaciones afectadas puede ayudar a detectar actividad previa, aunque se hayan aplicado medidas temporales.
El Centro Canadiense de Ciberseguridad indica además que CISA incorporó CVE-2026-104286 a su catálogo de vulnerabilidades explotadas el 1 de octubre.







