{"schema_version":"1.0","service":"Publicasta","type":"article","id":788,"slug":"fortimail_cve_2026_104286_active_exploitation_response","title":"CVE-2026-104286 de FortiMail está siendo explotada: parchea la pasarela y comprueba qué pudo escribir","excerpt":"La vulnerabilidad CVE-2026-104286 permite escribir archivos arbitrarios sin autenticación en sistemas FortiMail afectados. La respuesta exige identificar la exposición, aplicar la corrección de Fortinet, conservar evidencias e investigar una posible intrusión.","language":"es","default_language":"en","canonical_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response?lang=es","image":{"url":"https://publicasta.com/storage/projects/9/pages/788/2026/10/94af6eb5-e126-4a6e-a51f-e704f9bc2b66.webp","alt":"Ilustración editorial de una pasarela corporativa de seguridad del correo durante la respuesta a una vulnerabilidad explotada activamente, con una alerta crítica, indicadores de parcheo y evidencias de red forense."},"publisher":{"id":9,"slug":"cybersecurity","name":"Ciberseguridad sin pánico","url":"https://publicasta.com/cybersecurity"},"author":{"name":"Anton R"},"published_at":"2026-10-08T13:38:53+00:00","updated_at":"2026-10-08T13:38:53+00:00","content_markdown":"Una vulnerabilidad crítica de Fortinet FortiMail ha llegado a una situación en la que retrasarse crea un segundo problema. La CVE-2026-104286 está siendo explotada activamente, según la Agencia de Ciberseguridad de Singapur, y permite que un atacante no autenticado escriba archivos arbitrarios en el sistema subyacente mediante solicitudes HTTP o HTTPS diseñadas para ese fin. El problema tiene una puntuación de 9,8 sobre 10 según CVSS v3.1.\n\n ![Ilustración editorial de una pasarela corporativa de seguridad del correo durante la respuesta a una vulnerabilidad explotada activamente, con una alerta crítica, indicadores de parcheo y evidencias de red forense.](https://publicasta.com/storage/projects/9/pages/788/2026/10/94af6eb5-e126-4a6e-a51f-e704f9bc2b66.webp)\n\n La combinación importa porque FortiMail no es un servidor de aplicaciones cualquiera. Se encuentra en un límite de confianza alrededor del correo electrónico, procesa tráfico de mensajes sensibles y suele tener expuestos a internet servicios o interfaces de administración. Una escritura de archivos exitosa puede ser solo un paso dentro de una intrusión más amplia, pero los defensores no deben asumir que instalar el parche demuestra que el dispositivo nunca fue manipulado.\n\n La respuesta práctica tiene, por tanto, dos líneas paralelas: reducir la exposición de inmediato y determinar si el dispositivo muestra señales de explotación. La primera es una tarea de producto y configuración. La segunda es una tarea de respuesta a incidentes, aunque las pruebas iniciales no sean concluyentes.\n\n ## Qué afecta la CVE-2026-104286\n\n La vulnerabilidad se describe como una limitación incorrecta de una ruta de archivo a un directorio restringido, lo que suele denominarse recorrido de rutas. En términos sencillos, una solicitud puede hacer que el sistema se dirija a un archivo situado fuera de la ubicación que la aplicación pretendía permitir. En este caso, el impacto comunicado es la escritura arbitraria de archivos en el sistema subyacente de FortiMail.\n\n Los calificadores importantes son fáciles de pasar por alto:\n\n - El atacante no necesita autenticarse, según la alerta gubernamental publicada.\n- El ataque puede enviarse mediante solicitudes HTTP o HTTPS.\n- La consecuencia es la creación o modificación de archivos en el sistema subyacente del dispositivo, no simplemente un error inocuo en una interfaz web.\n- Se ha comunicado explotación activa.\n\n Los rangos afectados identificados por la Agencia de Ciberseguridad de Singapur son FortiMail 7.2.0 a 7.4.8, 7.6.0 a 7.6.6 y 8.0.0 a 8.0.1. Esos rangos sirven como punto de partida para el triaje, pero no sustituyen la comprobación del aviso de producto vigente de Fortinet. Fortinet podría publicar ramas afectadas adicionales, compilaciones corregidas o instrucciones específicas para cada rama a medida que avance su investigación.\n\n Los administradores deben inventariar la compilación exacta que está en ejecución, no solo la versión principal que aparece en un registro de compras. Un clúster, un dispositivo virtual, un nodo en espera o una imagen de recuperación ante desastres pueden usar una versión distinta de la del sistema principal. Incluye los dispositivos administrados desde una consola central, los entornos heredados y los sistemas considerados internos que puedan recibir tráfico a través de un proxy inverso, un equilibrador de carga, una VPN o un dispositivo de seguridad.\n\n ## Por qué una pasarela de correo requiere respuesta a incidentes\n\n Un dispositivo de seguridad del correo resulta valioso para un atacante por razones que van más allá del propio dispositivo. Puede tener rutas de red hacia servidores de correo, servicios de directorio, redes de administración, almacenes de cuarentena, infraestructura de registros, servicios de actualización y sistemas de identidad. También ve un gran volumen de comunicaciones y puede contener metadatos de mensajes o contenido retenido.\n\n Una vulnerabilidad de escritura de archivos no significa automáticamente que el atacante haya obtenido buzones, credenciales o control de todo el dominio. Esas afirmaciones requieren pruebas. Sí significa que el dispositivo debe tratarse como un control de seguridad potencialmente comprometido hasta evaluar su exposición y sus registros.\n\n Hay varias preguntas distintas que deben responderse:\n\n 1. ¿La instancia de FortiMail podía ser alcanzada por un atacante durante el periodo vulnerable?\n2. ¿Llegaron a ella solicitudes que coincidieran con patrones de explotación?\n3. ¿Se crearon o modificaron archivos inesperados?\n4. ¿El dispositivo realizó conexiones salientes o intentos de autenticación inusuales?\n5. ¿Otro sistema confió en, incorporó o ejecutó algo producido por el dispositivo?\n\n Este enfoque mantiene la respuesta precisa. Evita los dos extremos: tratar cada dispositivo vulnerable como una intrusión confirmada y considerar que un parche aplicado demuestra que no hace falta investigar.\n\n ## Primeras decisiones operativas\n\n Empieza por designar a una persona responsable capaz de coordinar las funciones de red, administración de FortiMail, identidad y respuesta a incidentes. No es una tarea que deba quedar en una cola sin una persona que tome decisiones. Si el dispositivo protege un entorno de correo de alto valor o regulado, incorpora pronto al responsable de respuesta a incidentes y a los contactos jurídicos o de cumplimiento pertinentes.\n\n Después, establece la ventana de exposición. Registra cuándo se actualizó la instancia a una versión afectada, cuándo se retiró del servicio y si estuvo expuesta a internet en algún momento. Si no existe un historial fiable, utiliza la primera fecha en la que la compilación vulnerable pudo estar accesible y etiqueta claramente esa suposición.\n\n Antes de realizar cambios que puedan borrar evidencias útiles, captura los datos necesarios para reconstruir el estado del dispositivo: versión en ejecución, hora y zona horaria del sistema, función dentro de cualquier clúster, interfaces de red, exposición de administración, cambios administrativos recientes y registros disponibles. Sigue los procedimientos de tu organización para el manejo de evidencias. El objetivo no es congelar indefinidamente la actividad del negocio, sino conservar suficiente contexto para saber si ocurrió un evento sospechoso.\n\n Si el dispositivo está expuesto activamente y existe una vía segura de aislamiento, restringe el acceso mientras mantienes el flujo de correo que el negocio realmente necesita. Una lista de permitidos administrativa temporal, una restricción del plano de administración o una ruta de servicio controlada pueden reducir el riesgo mientras se prepara la actualización. Registra cada cambio de contención con su hora, alcance y efectos secundarios previstos.\n\n ## Prioridades de parche y mitigación\n\n El aviso PSIRT de Fortinet es la fuente autorizada para conocer las versiones corregidas y cualquier solución provisional. Utilízalo junto con la documentación actual de versiones de FortiMail. No selecciones una versión solo porque sea el archivo más reciente visible en un portal de descargas; verifica que sea la compilación corregida para la rama y el tipo de despliegue afectados.\n\n La secuencia debe ser deliberada:\n\n - Confirma qué nodos e imágenes de FortiMail están afectados.\n- Obtén la versión corregida o la mitigación temporal indicada por el proveedor.\n- Restringe el acceso innecesario desde internet al dispositivo mientras se programa el cambio.\n- Realiza una copia de la configuración conforme a la política de recuperación de la organización y protege esa copia como datos sensibles.\n- Aplica la actualización o la solución provisional al nodo previsto.\n- Valida el flujo de correo, la aplicación de políticas, el comportamiento de la cuarentena, la autenticación, los registros y el acceso de administración.\n- Repite el proceso con los componentes en espera, en clúster y de recuperación ante desastres.\n- Registra la compilación final y las evidencias utilizadas para verificar la corrección.\n\n Una solución provisional no equivale a una remediación completada. Si bloquea la ruta de solicitud vulnerable, puede reducir la exposición inmediata, pero quizá no corrija un archivo ya modificado ni elimine un punto de apoyo independiente. Mantén el dispositivo en la lista de investigación hasta instalar el software corregido y completar las comprobaciones posteriores al cambio.\n\n ## Qué revisar antes y después de actualizar\n\n Los indicadores exactos y las ubicaciones de los registros deben proceder del aviso de Fortinet y de la documentación del dispositivo. Los defensores deben evitar inventar una regla local de detección a partir de una firma genérica de recorrido de rutas. Los atacantes pueden variar la codificación, las rutas de solicitud, las cabeceras, el momento y la infraestructura de entrega; un patrón estrecho puede generar una falsa sensación de seguridad.\n\n Como mínimo, recopila y revisa:\n\n - Registros web, administrativos, del sistema y de eventos que cubran la ventana de exposición.\n- Registros del proxy inverso, cortafuegos, equilibrador de carga y sistema de prevención de intrusiones situados delante del dispositivo.\n- Telemetría DNS, del proxy y de salida para detectar destinos inesperados.\n- Registros de autenticación de cuentas de administrador, cuentas de servicio e integraciones conectadas con FortiMail.\n- Información de integridad de archivos o estado del sistema disponible en el dispositivo.\n- Cambios de configuración, cuentas nuevas, certificados modificados, políticas alteradas y actividad programada inesperada.\n- Registros de sincronización del clúster y de la consola de administración.\n\n Busca solicitudes que no encajen con el comportamiento normal de una pasarela de correo, especialmente solicitudes no autenticadas a puntos de administración o web, ráfagas inusuales, direcciones de origen que no pertenezcan a usuarios o sistemas esperados y actividad fuera de las ventanas normales de mantenimiento. Una dirección de origen sospechosa no demuestra nada por sí sola: los proxies, los escáneres, la infraestructura compartida y los informes falsificados pueden complicar la atribución. Correlaciona el evento con la respuesta del dispositivo y con otras evidencias de red.\n\n Busca también efectos, no solo cadenas de explotación. Las conexiones salientes inesperadas, los cambios de política o enrutamiento, las nuevas sesiones administrativas, los certificados modificados, las alteraciones del comportamiento de arranque o los reinicios sin explicación pueden ser más útiles que un único registro de solicitud. Si los registros están incompletos, deja constancia de la carencia. No se encontró evidencia y no se conservó evidencia son conclusiones diferentes.\n\n Después de aplicar el parche, repite las comprobaciones pertinentes. Confirma que ya no se ejecuta la versión vulnerable, que el control temporal no se ha retirado antes de tiempo y que la misma exposición no existe en otro nodo. Haz una revisión externa reciente de la exposición desde la perspectiva del servicio accesible desde internet, pero mantén las pruebas dentro de procedimientos defensivos autorizados.\n\n ## Credenciales y sistemas cercanos\n\n La rotación de credenciales debe basarse en lo que muestre la investigación, pero los equipos deben estar preparados para actuar con rapidez si el dispositivo almacenaba, manejaba o podía acceder a material de autenticación. Da prioridad a las cuentas privilegiadas de FortiMail, credenciales de administradores locales, tokens de API, credenciales de servicios de directorio, secretos de retransmisión SMTP, credenciales de monitorización, credenciales de copias de seguridad y certificados o claves que pudieran utilizarse en otros lugares.\n\n No rotes todos los secretos de forma automática sin entender sus dependencias. Un restablecimiento descoordinado puede interrumpir el flujo de correo y dificultar la interpretación de la línea temporal. En su lugar, determina qué credenciales estaban presentes, qué servicios las aceptaban y si existen indicios de acceso. Si el compromiso es plausible, rota las credenciales desde una ruta administrativa de confianza y vigila tanto las antiguas como las nuevas para detectar intentos de uso.\n\n Revisa los sistemas cercanos en busca de anomalías de autenticación o tráfico durante el mismo periodo. El dispositivo puede ser el objetivo inicial, un punto de preparación o simplemente un componente de una campaña más amplia. Examina los eventos del proveedor de identidad, los registros del directorio, la autenticación de los servidores de correo, el acceso administrativo por VPN y los cambios en las reglas de transporte. Presta especial atención a la actividad que comenzara poco después de un evento sospechoso en FortiMail.\n\n ## Qué deben comunicar las organizaciones\n\n El mensaje interno debe ser lo bastante concreto para permitir actuar sin exagerar los hechos. Un aviso útil identifica el producto afectado, la CVE, la explotación activa comunicada, el estado de exposición de la organización, la hora de contención o parcheado y el estado actual de la investigación. También debe indicar qué puede cambiar, como una breve interrupción del servicio de correo o una solicitud para volver a autenticarse.\n\n Evita afirmar que se robó todo el correo si la investigación no respalda esa conclusión. También evita decir que no existe riesgo porque se aplicó el parche cuando el dispositivo estuvo expuesto antes de la actualización. El punto medio preciso suele ser este: el dispositivo era vulnerable, se ha aplicado una corrección y se están revisando los registros y los sistemas relacionados para buscar evidencias de explotación.\n\n Si la organización tiene obligaciones legales, regulatorias, contractuales o sectoriales de notificación, utiliza el proceso de respuesta a incidentes para determinar si se ha alcanzado el umbral correspondiente. La vulnerabilidad por sí sola no constituye automáticamente un incidente que deba notificarse. Un acceso no autorizado confirmado a información protegida puede generar obligaciones que no existirían ante un dispositivo vulnerable pero no comprometido.\n\n ## Árbol de decisión práctico\n\n La siguiente secuencia ayuda a los equipos a no perder tiempo discutiendo etiquetas.\n\n **Si la instancia no está afectada:** documenta las pruebas de versión, confirma que se revisaron todos los nodos relacionados y cierra el registro de vulnerabilidad con la fuente y la fecha de verificación.\n\n **Si está afectada, pero nunca fue accesible desde una red no confiable:** instala la versión corregida, revisa las rutas de acceso internas y los registros, y conserva una explicación de por qué la evaluación de exposición es limitada. Que no sea accesible desde internet no significa que no sea accesible; valida la segmentación y las rutas administrativas.\n\n **Si fue accesible, pero no hay señales de explotación:** aplica el parche o la medida temporal del proveedor, conserva los registros relevantes, revisa los indicadores del aviso y fija una fecha de seguimiento para verificar la detección y la versión.\n\n **Si hay solicitudes o cambios del sistema sospechosos:** trata el dispositivo como un posible incidente. Conserva las evidencias, restringe el acceso, involucra al equipo de respuesta a incidentes y examina las credenciales y los sistemas conectados antes de declarar el caso resuelto.\n\n **Si no se puede confiar en el dispositivo:** traslada la protección del correo a una alternativa aprobada o a una solución de contingencia controlada conforme al plan de continuidad del negocio. No improvises un reemplazo exponiendo un servicio nuevo sin parchear.\n\n Este enfoque separa los hechos de las suposiciones. También produce un registro auditable de por qué la organización eligió limitarse al parche, aplicar contención adicional o iniciar una investigación completa.\n\n ## Qué no hacer\n\n No expongas la interfaz de administración a internet solo para facilitar la administración de emergencia. No pruebes cargas de explotación contra FortiMail en producción salvo que la organización haya autorizado expresamente esa actividad, comprenda el impacto operativo y disponga de un plan controlado. El problema publicado es suficientemente grave como para que una verificación defensiva no se convierta en una interrupción evitable.\n\n No dependas del resultado positivo de un escáner de vulnerabilidades como única prueba de remediación. Un escáner puede ver la nueva versión y pasar por alto un dispositivo en espera, una dirección alternativa, una ruta a través de un proxy inverso o las evidencias de que el dispositivo fue comprometido antes del escaneo.\n\n No borres archivos o registros sospechosos antes de recopilarlos conforme al proceso de evidencias de la organización. Al eliminarlos, el dispositivo puede parecer limpio mientras se destruye la información necesaria para determinar qué ocurrió. Si la contención inmediata exige reconstruirlo, documenta primero su estado y conserva la configuración y la telemetría disponibles.\n\n No trates la puntuación CVSS como una predicción de la pérdida exacta de la organización. La calificación 9,8 comunica la gravedad técnica según un modelo de puntuación estándar. El impacto empresarial depende de la accesibilidad, la configuración, la ubicación en la red, el acceso a datos, la calidad de la monitorización y las acciones posteriores del atacante.\n\n ## La lección más amplia para la infraestructura de correo\n\n FortiMail recuerda que los dispositivos de seguridad necesitan la misma disciplina de activos que las aplicaciones expuestas públicamente. A menudo solo reciben atención urgente cuando un proveedor anuncia un fallo crítico, aunque su posición habitual los convierta en objetivos valiosos. Una pasarela puede tener integraciones privilegiadas, gran visibilidad y acceso a sistemas que no resultan evidentes en un inventario básico de software.\n\n Las organizaciones deben mantener un inventario que registre la familia de producto, la compilación exacta, la exposición, la persona responsable, la ruta administrativa, las identidades conectadas, la pertenencia a clúster, la ubicación de las copias de seguridad y la retención de registros. El registro debe poder utilizarse durante un incidente, no limitarse a satisfacer una auditoría trimestral.\n\n La segunda lección es que la remediación y la investigación son controles distintos. Actualizar el software reduce la posibilidad de que continúe la explotación. No indica si un atacante utilizó la vulnerabilidad ayer. Una respuesta madura cierra ambas preguntas: ¿puede ocurrir ahora? y ¿ocurrió antes de que lo corrigiéramos?\n\n La tercera lección consiste en convertir la recopilación de evidencias en una rutina. Si los registros del proxy se conservan siete días, pero el proveedor recomienda revisar una ventana de explotación más larga, la organización debería saberlo antes de la emergencia. Si los registros del dispositivo no pueden exportarse de forma fiable, es un problema de resiliencia que conviene corregir después del incidente.\n\n ## Conclusión\n\n La CVE-2026-104286 merece prioridad porque combina acceso sin autenticación, escritura arbitraria de archivos, una calificación de gravedad crítica y explotación activa comunicada. Los operadores de FortiMail deben identificar las compilaciones afectadas, restringir la exposición innecesaria, aplicar la corrección o mitigación vigente de Fortinet y verificar cada nodo relacionado.\n\n Después, investiga el periodo vulnerable. Revisa los indicadores del proveedor y la telemetría local, conserva las evidencias, correlaciona la actividad con los registros de identidad y red, y rota las credenciales cuando los hechos lo justifiquen. La conclusión correcta no es automáticamente que hubo una intrusión, pero tampoco que el caso está terminado porque se aplicó el parche. Un registro de remediación fiable explica qué estuvo expuesto, qué se cambió, qué se comprobó y qué sigue siendo incierto.\n\n Fuentes y lecturas adicionales:\n\n - [Agencia de Ciberseguridad de Singapur: explotación activa de una vulnerabilidad en Fortinet FortMail](https://www.csa.gov.sg/alerts-and-advisories/alerts/al-2026-133/)\n- [Aviso PSIRT de Fortinet FG-IR-26-175](https://fortiguard.fortinet.com/psirt/FG-IR-26-175)\n- [Entrada de la Base Nacional de Datos de Vulnerabilidades de NIST para CVE-2026-104286](https://nvd.nist.gov/vuln/detail/CVE-2026-104286)\n- [Catálogo de vulnerabilidades explotadas conocidas de CISA](https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-104286)","available_translations":[{"language":"ar","title":"استغلال FortiMail CVE-2026-104286 جارٍ: رقّع البوابة ثم تحقّق مما كان يمكنها كتابته","html_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response?lang=ar","markdown_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.md?lang=ar","json_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.json?lang=ar","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fortimail_cve_2026_104286_active_exploitation_response?lang=ar"},{"language":"de","title":"FortiMail CVE-2026-104286 wird aktiv ausgenutzt: Gateway patchen und anschließend prüfen, was geschrieben werden konnte","html_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response?lang=de","markdown_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.md?lang=de","json_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.json?lang=de","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fortimail_cve_2026_104286_active_exploitation_response?lang=de"},{"language":"en","title":"FortiMail CVE-2026-104286 Is Being Exploited: Patch the Gateway, Then Check What It Could Write","html_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response?lang=en","markdown_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.md?lang=en","json_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.json?lang=en","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fortimail_cve_2026_104286_active_exploitation_response?lang=en"},{"language":"es","title":"CVE-2026-104286 de FortiMail está siendo explotada: parchea la pasarela y comprueba qué pudo escribir","html_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response?lang=es","markdown_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.md?lang=es","json_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.json?lang=es","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fortimail_cve_2026_104286_active_exploitation_response?lang=es"},{"language":"fr","title":"La CVE-2026-104286 de FortiMail est exploitée : corrigez la passerelle, puis vérifiez ce qu’elle a pu écrire","html_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response?lang=fr","markdown_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.md?lang=fr","json_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.json?lang=fr","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fortimail_cve_2026_104286_active_exploitation_response?lang=fr"},{"language":"pl","title":"CVE-2026-104286 w FortiMail jest aktywnie wykorzystywana: załataj bramę, a potem sprawdź, co mogła zapisać","html_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response?lang=pl","markdown_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.md?lang=pl","json_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.json?lang=pl","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fortimail_cve_2026_104286_active_exploitation_response?lang=pl"},{"language":"ru","title":"FortiMail: CVE-2026-104286 уже эксплуатируется — исправьте шлюз и проверьте, что он мог записать","html_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response?lang=ru","markdown_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.md?lang=ru","json_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.json?lang=ru","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fortimail_cve_2026_104286_active_exploitation_response?lang=ru"},{"language":"zh","title":"FortiMail CVE-2026-104286 已遭利用：先修补网关，再检查它曾经能写入什么","html_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response?lang=zh","markdown_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.md?lang=zh","json_url":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.json?lang=zh","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fortimail_cve_2026_104286_active_exploitation_response?lang=zh"}],"_links":{"self":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.json?lang=es","api":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fortimail_cve_2026_104286_active_exploitation_response?lang=es","html":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response?lang=es","canonical":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response?lang=es","markdown":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.md?lang=es","json":"https://publicasta.com/cybersecurity/fortimail_cve_2026_104286_active_exploitation_response.json?lang=es","channel":"https://publicasta.com/api/public/v1/channels/cybersecurity","channel_articles":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles","search":"https://publicasta.com/api/public/v1/search","documentation":"https://publicasta.com/api-docs#reading-publicasta","openapi":"https://publicasta.com/api-docs/openapi.json","llms":"https://publicasta.com/llms.txt"}}