Fortinet publicó el miércoles 1 de octubre de 2026 el aviso FG-IR-26-175 sobre CVE-2026-104286, una vulnerabilidad en FortiMail —su equipo de filtrado y entrega de correo— que permite a un atacante sin credenciales escribir archivos en el sistema y, a partir de ahí, ejecutar comandos. Tiene calificación CVSS 9.8 y la propia Fortinet la descubrió ya en explotación. Ese mismo día la CISA la añadió a su catálogo de vulnerabilidades explotadas conocidas (KEV) y dio a las agencias federales de Estados Unidos hasta el 4 de octubre para mitigarla.
El problema de fondo: todavía no existe versión corregida. Es un día cero en el sentido estricto, y la única defensa por ahora es la mitigación.
Qué se sabe
| Dato | Detalle |
|---|---|
| Vulnerabilidad | CVE-2026-104286 (aviso FG-IR-26-175) |
| Producto | Fortinet FortiMail |
| Calificación | CVSS 9.8, crítica |
| Tipo | Recorrido de rutas (CWE-22) y mal manejo de byte nulo (CWE-158) |
| Requisitos | Ninguno: remota, sin usuario, por HTTP/HTTPS |
| Efecto | Escritura arbitraria de archivos → ejecución de comandos |
| Explotación | Confirmada por Fortinet; en KEV desde el 1 oct 2026 |
| Parche | Anunciado, sin fecha al 2 oct |
La falla vive en la interfaz web, en el componente de cifrado basado en identidad (IBE), la función que FortiMail usa para entregar correos cifrados a destinatarios externos. Ni Fortinet ni la CISA han dicho quién está atacando, desde cuándo ni cuántos equipos han caído.
Versiones afectadas y corrección prevista
| Rama | Afectadas | Corrige (anunciada) |
|---|---|---|
| 8.0 | 8.0.0 a 8.0.1 | 8.0.2 |
| 7.6 | 7.6.0 a 7.6.6 | 7.6.7 |
| 7.4 | 7.4.0 a 7.4.8 | 7.4.9 |
| 7.2 | 7.2.0 a 7.2.9 | Sin corrección: migrar a 7.4 o superior |
Un detalle que heise subraya y que es fácil pasar por alto: si migras un equipo de 7.2 a cualquier versión entre 7.4.0 y 7.4.8, sigues siendo vulnerable. La migración sirve para poder recibir el parche cuando salga, no como corrección en sí.
Por qué importa a una PyME mexicana
Fortinet es de las marcas de seguridad perimetral más vendidas en México, y es común que el mismo integrador que instaló el firewall FortiGate haya puesto un FortiMail delante del correo. Ese equipo ve todo lo que entra y sale: facturas, cotizaciones, estados de cuenta, contraseñas que alguien mandó "solo por esta vez".
Quien controla el filtro de correo puede:
- Leer y copiar el correo almacenado o en tránsito.
- Robar credenciales guardadas en el equipo y las de los sistemas con los que se conecta.
- Desviar o alterar mensajes, la base de los fraudes de cambio de cuenta bancaria a proveedores.
- Usarlo como punto de entrada hacia la red interna.
Es la segunda alerta grave sobre filtros de correo en dos semanas: el 19 de septiembre contamos los seis fallos del filtro de correo de Cisco. Y sigue el patrón de septiembre con Citrix NetScaler y Cisco SD-WAN Manager: los equipos de borde con panel web son el blanco favorito.
Qué hacer hoy
Si tienes FortiMail propio o en tu proveedor:
- Confirma la versión y compárala con la tabla. Si está en cualquiera de esas ramas, asume que es vulnerable.
- Desactiva IBE si no lo usas, o si puedes vivir unos días sin él. Según el aviso, desde la línea de comandos:
Si tu empresa sí envía correos cifrados con IBE (despachos, aseguradoras, áreas de nómina), avisa a los usuarios antes de apagarlo.
config system encryption ibe set status disable end - Saca la interfaz web de administración de internet o limítala a direcciones de confianza. Fortinet lo pide como segunda medida, no como alternativa a la primera.
- Busca rastros de intrusión. Fortinet publicó indicadores; entre ellos, conexiones desde las IP
79.141.169.187y45.129.0.192y archivos agregados o modificados como/data/lib/liblog.so,/data/etc/ld.so.preload,/data/bin/webconsoley/data/migadmin.tar.gz. También pide revisar cambios en la configuración de cuentas de archivo de correo que nadie haya pedido. - Si encuentras algo, trátalo como incidente: aísla el equipo, cambia todas las credenciales que pasaron por él y revisa reglas de reenvío. El kit de ciberseguridad básico tiene un punto de partida si no cuentas con un plan.
- Instala el parche en cuanto salga (7.4.9, 7.6.7 u 8.0.2) y vuelve a revisar los indicadores después.
Si tu correo o seguridad la maneja un proveedor, pregúntale hoy por escrito: ¿usan FortiMail para mi correo?, ¿qué versión?, ¿ya desactivaron IBE o restringieron la administración?, ¿revisaron los indicadores de compromiso?
La lección de fondo
Un filtro de correo se instala para protegerte y, por eso mismo, nadie lo vuelve a mirar. Que el atacante haya llegado antes que el parche demuestra que la defensa no puede depender solo de actualizar: también de saber qué equipos tienes expuestos, quién los administra y cómo apagar una función en minutos. Octubre es el mes de la ciberseguridad; empezar por el inventario de lo que da la cara a internet es la mejor forma de aprovecharlo.



