Detalle de la noticia

Vulnerabilidad

Path Traversal en FortiMail de Fortinet

Fuente: INCIBE-CERT - Avisos Publicado: 08/10/2026 · 06:56 UTC
Compartir:
Vulnerabilidad Path Traversal en FortiMail de Fortinet
Imagen: INCIBE-CERT - Avisos

Se ha iden­ti­fi­ca­do una vul­ne­ra­bi­li­dad de tipo path tra­ver­sal, ca­ta­lo­ga­da con se­ve­ri­dad crí­ti­ca, que afec­ta a di­ver­sas ver­sio­nes de For­ti­Mail de For­ti­net. Esta falla de se­gu­ri­dad, iden­ti­fi­ca­da ofi­cial­men­te, per­mi­te que un ata­can­te re­mo­to y sin au­ten­ti­ca­ción logre es­cri­bir ar­chi­vos de forma ar­bi­tra­ria den­tro del sis­te­ma, abrien­do la po­si­bi­li­dad de eje­cu­tar co­man­dos o có­di­go que no cuen­tan con au­to­ri­za­ción.

Tanto el fa­bri­can­te como CISA han ve­ri­fi­ca­do que este fallo está sien­do ex­plo­ta­do ac­ti­va­men­te en es­ce­na­rios reales. Para mi­ti­gar el ries­go, se acon­se­ja ac­tua­li­zar el soft­wa­re a ver­sio­nes pos­te­rio­res o es­pe­cí­fi­cas según la rama en uso, o bien mi­grar los sis­te­mas afec­ta­dos de una de las ramas a una ver­sión su­pe­rior en caso de per­te­ne­cer a la serie 7.2.

Como me­di­das tem­po­ra­les en caso de no poder apli­car los par­ches de in­me­dia­to, se su­gie­re apa­gar la ca­rac­te­rís­ti­ca Iden­tity-Based Encry­ption o li­mi­tar el ac­ce­so al web­mail y a las in­ter­fa­ces de ad­mi­nis­tra­ción ex­clu­si­va­men­te a redes que sean con­si­de­ra­das de con­fian­za. Asi­mis­mo, los ser­vi­cios en la nube de este pro­duc­to ya fue­ron so­lu­cio­na­dos por la com­pa­ñía fa­bri­can­te, por lo que los usua­rios no ne­ce­si­tan rea­li­zar ac­cio­nes adi­cio­na­les en esos en­tor­nos.