← Volver a noticias

Cybersecurity

CISA alerta sobre vulnerabilidad crítica en FortiMail que permite escritura de archivos no autenticada

CISA alerta sobre vulnerabilidad crítica en FortiMail que permite escritura de archivos no autenticada

La Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA) ha añadido una vulnerabilidad crítica que afecta a Fortinet FortiMail a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV), tras recibir informes de explotación activa.

La vulnerabilidad, identificada como CVE-2026-104286 (con una puntuación CVSS de 9.8), permite a atacantes no autenticados escribir archivos arbitrarios en el sistema subyacente. Fortinet ha indicado que esta falla se debe a una limitación inadecuada de un nombre de ruta a un directorio restringido y a una neutralización incorrecta de bytes NULL o caracteres NULL, lo que puede permitir a un atacante no autenticado realizar estas acciones a través de solicitudes HTTP o HTTPS manipuladas.

Fortinet ha reconocido que la vulnerabilidad ha sido explotada en el entorno real y ha instado a sus clientes a aplicar soluciones provisionales hasta que se dispongan de correcciones para ciertas versiones. La empresa ha acreditado a Gwendal Guégniaud del equipo de Seguridad de Productos de Fortinet por descubrir y reportar la falla.

Qué significa para su organización

Las organizaciones que utilizan FortiMail deben revisar sus sistemas para identificar si están afectados por esta vulnerabilidad y aplicar las soluciones provisionales recomendadas por Fortinet antes del 4 de octubre de 2026. Es crucial que se mantengan registros de las solicitudes HTTP y HTTPS para detectar posibles intentos de explotación y se evalúe la configuración de seguridad de los sistemas para mitigar riesgos adicionales.

Contenido reescrito con inteligencia artificial a partir de una fuente externa, revisado bajo criterio editorial de CIBERPRO. Fuente original.

#ecosistema ciberpro
Divisiones y servicios

Un problema tecnológico rara vez pertenece a una sola disciplina.

CIBERPRO organiza sus capacidades en seis divisiones que pueden actuar de forma independiente o coordinada: pericial informática, gobernanza de IA, laboratorio técnico, ciberseguridad, inteligencia digital y producción audiovisual inteligente.

Forensics

Informes periciales y evidencia digital

Informática forense, contrapericiales, auditorías forenses, documentoscopia técnica, verificación móvil spyware/malware y ratificación judicial.

Ver CIBERPRO Forensics
IAudit

Gobernanza y seguridad de IA

EU AI Act, peritaje algorítmico, evaluación de impacto, sesgos, trazabilidad, documentación técnica y seguridad de agentes de IA.

Ver CIBERPRO IAudit
Lab

Adquisición y preservación

ForensiLab: extracción móvil, clonado, backups, cloud, casos portables, hashes, cadena de custodia y procesamiento técnico.

Ver CIBERPRO Lab
Cybersecurity

ScanDefender y auditoría web

Exposición externa, vulnerabilidades, OWASP Top 10, cabeceras, SSL/TLS, CMS, APIs, compliance y remediaciones guiadas.

Ver CIBERPRO Cybersecurity
Intelligence

MaaS e inteligencia digital

Segmentación de audiencias, SmartComments, mensajes directos, amplificación algorítmica, automatización comercial y medición.

Ver CIBERPRO Intelligence
MediaTech

InmediaTop y ConectaVision

Producción con IA supervisada, vídeo, audio, imagen, infografías, automatización editorial, canales digitales y distribución propia.

Ver CIBERPRO MediaTech