SFortiMail bajo ataque sin parche: la falla CVE-2026-104286 permite tomar el filtro de correo sin contraseña
// syswork LOG · categoríaNoticiaslectura5 MIN

FortiMail bajo ataque sin parche: la falla CVE-2026-104286 permite tomar el filtro de correo sin contraseña

Fortinet confirmó ataques contra CVE-2026-104286 (CVSS 9.8) en FortiMail y aún no hay versión corregida. Qué versiones afecta, cómo apagar IBE y qué revisar hoy.

Servidor de correo en un rack con una alerta roja de vulnerabilidad crítica sobre un sobre de correo
Servidor de correo en un rack con una alerta roja de vulnerabilidad crítica sobre un sobre de correo

Fortinet publicó el miércoles 1 de octubre de 2026 el aviso FG-IR-26-175 sobre CVE-2026-104286, una vulnerabilidad en FortiMail —su equipo de filtrado y entrega de correo— que permite a un atacante sin credenciales escribir archivos en el sistema y, a partir de ahí, ejecutar comandos. Tiene calificación CVSS 9.8 y la propia Fortinet la descubrió ya en explotación. Ese mismo día la CISA la añadió a su catálogo de vulnerabilidades explotadas conocidas (KEV) y dio a las agencias federales de Estados Unidos hasta el 4 de octubre para mitigarla.

El problema de fondo: todavía no existe versión corregida. Es un día cero en el sentido estricto, y la única defensa por ahora es la mitigación.

Qué se sabe

DatoDetalle
VulnerabilidadCVE-2026-104286 (aviso FG-IR-26-175)
ProductoFortinet FortiMail
CalificaciónCVSS 9.8, crítica
TipoRecorrido de rutas (CWE-22) y mal manejo de byte nulo (CWE-158)
RequisitosNinguno: remota, sin usuario, por HTTP/HTTPS
EfectoEscritura arbitraria de archivos → ejecución de comandos
ExplotaciónConfirmada por Fortinet; en KEV desde el 1 oct 2026
ParcheAnunciado, sin fecha al 2 oct

La falla vive en la interfaz web, en el componente de cifrado basado en identidad (IBE), la función que FortiMail usa para entregar correos cifrados a destinatarios externos. Ni Fortinet ni la CISA han dicho quién está atacando, desde cuándo ni cuántos equipos han caído.

Versiones afectadas y corrección prevista

RamaAfectadasCorrige (anunciada)
8.08.0.0 a 8.0.18.0.2
7.67.6.0 a 7.6.67.6.7
7.47.4.0 a 7.4.87.4.9
7.27.2.0 a 7.2.9Sin corrección: migrar a 7.4 o superior

Un detalle que heise subraya y que es fácil pasar por alto: si migras un equipo de 7.2 a cualquier versión entre 7.4.0 y 7.4.8, sigues siendo vulnerable. La migración sirve para poder recibir el parche cuando salga, no como corrección en sí.

Por qué importa a una PyME mexicana

Fortinet es de las marcas de seguridad perimetral más vendidas en México, y es común que el mismo integrador que instaló el firewall FortiGate haya puesto un FortiMail delante del correo. Ese equipo ve todo lo que entra y sale: facturas, cotizaciones, estados de cuenta, contraseñas que alguien mandó "solo por esta vez".

Quien controla el filtro de correo puede:

  • Leer y copiar el correo almacenado o en tránsito.
  • Robar credenciales guardadas en el equipo y las de los sistemas con los que se conecta.
  • Desviar o alterar mensajes, la base de los fraudes de cambio de cuenta bancaria a proveedores.
  • Usarlo como punto de entrada hacia la red interna.

Es la segunda alerta grave sobre filtros de correo en dos semanas: el 19 de septiembre contamos los seis fallos del filtro de correo de Cisco. Y sigue el patrón de septiembre con Citrix NetScaler y Cisco SD-WAN Manager: los equipos de borde con panel web son el blanco favorito.

Qué hacer hoy

Si tienes FortiMail propio o en tu proveedor:

  1. Confirma la versión y compárala con la tabla. Si está en cualquiera de esas ramas, asume que es vulnerable.
  2. Desactiva IBE si no lo usas, o si puedes vivir unos días sin él. Según el aviso, desde la línea de comandos:
    config system encryption ibe
    set status disable
    end
    
    Si tu empresa sí envía correos cifrados con IBE (despachos, aseguradoras, áreas de nómina), avisa a los usuarios antes de apagarlo.
  3. Saca la interfaz web de administración de internet o limítala a direcciones de confianza. Fortinet lo pide como segunda medida, no como alternativa a la primera.
  4. Busca rastros de intrusión. Fortinet publicó indicadores; entre ellos, conexiones desde las IP 79.141.169.187 y 45.129.0.192 y archivos agregados o modificados como /data/lib/liblog.so, /data/etc/ld.so.preload, /data/bin/webconsole y /data/migadmin.tar.gz. También pide revisar cambios en la configuración de cuentas de archivo de correo que nadie haya pedido.
  5. Si encuentras algo, trátalo como incidente: aísla el equipo, cambia todas las credenciales que pasaron por él y revisa reglas de reenvío. El kit de ciberseguridad básico tiene un punto de partida si no cuentas con un plan.
  6. Instala el parche en cuanto salga (7.4.9, 7.6.7 u 8.0.2) y vuelve a revisar los indicadores después.

Si tu correo o seguridad la maneja un proveedor, pregúntale hoy por escrito: ¿usan FortiMail para mi correo?, ¿qué versión?, ¿ya desactivaron IBE o restringieron la administración?, ¿revisaron los indicadores de compromiso?

Apagar IBE y cerrar el panel reducen la superficie de ataque, pero el código vulnerable sigue en el equipo. Pon un recordatorio para revisar el portal de Fortinet cada día hasta que salga la versión corregida, y no vuelvas a encender IBE antes de instalarla.

La lección de fondo

Un filtro de correo se instala para protegerte y, por eso mismo, nadie lo vuelve a mirar. Que el atacante haya llegado antes que el parche demuestra que la defensa no puede depender solo de actualizar: también de saber qué equipos tienes expuestos, quién los administra y cómo apagar una función en minutos. Octubre es el mes de la ciberseguridad; empezar por el inventario de lo que da la cara a internet es la mejor forma de aprovecharlo.

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#vulnerabilidades#correo#fortinet

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Sabes qué equipo filtra el correo de tu empresa y quién lo actualiza?

Revisamos tu filtro de correo, firewall y paneles de administración expuestos a internet, aplicamos mitigaciones mientras sale el parche y buscamos rastros de intrusión.

Ver servicio de ciberseguridad