[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/fortimail-cve-2026-104286-dia-cero":3,"prev-/blog/noticias/fortimail-cve-2026-104286-dia-cero":469,"next-/blog/noticias/fortimail-cve-2026-104286-dia-cero":446,"related-/blog/noticias/fortimail-cve-2026-104286-dia-cero":472,"author-Diego Herrera":493},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":422,"cta":423,"date":429,"dateModified":429,"description":430,"draft":431,"extension":432,"faq":433,"featured":431,"howto":446,"image":447,"imageAlt":448,"intent":449,"keywords":450,"meta":455,"navigation":456,"path":457,"publishedTime":458,"readingTime":459,"seo":460,"seoTitle":461,"stem":462,"tags":463,"__hash__":468},"blog/blog/noticias/fortimail-cve-2026-104286-dia-cero.md","FortiMail bajo ataque sin parche: la falla CVE-2026-104286 permite tomar el filtro de correo sin contraseña","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":412},"minimark",[11,52,59,64,148,155,160,221,228,232,239,242,271,293,296,300,305,382,388,396,400],[12,13,14,15,19,20,23,24,27,28,31,32,35,36,39,40,43,44,47,48,51],"p",{},"Fortinet publicó el ",[16,17,18],"strong",{},"miércoles 1 de octubre de 2026"," el aviso ",[16,21,22],{},"FG-IR-26-175"," sobre ",[16,25,26],{},"CVE-2026-104286",", una vulnerabilidad en ",[16,29,30],{},"FortiMail"," —su equipo de filtrado y entrega de correo— que permite a un atacante ",[16,33,34],{},"sin credenciales"," escribir archivos en el sistema y, a partir de ahí, ejecutar comandos. Tiene calificación ",[16,37,38],{},"CVSS 9.8"," y la propia Fortinet la descubrió ",[16,41,42],{},"ya en explotación",". Ese mismo día la CISA la añadió a su catálogo de vulnerabilidades explotadas conocidas (",[16,45,46],{},"KEV",") y dio a las agencias federales de Estados Unidos hasta el ",[16,49,50],{},"4 de octubre"," para mitigarla.",[12,53,54,55,58],{},"El problema de fondo: ",[16,56,57],{},"todavía no existe versión corregida."," Es un día cero en el sentido estricto, y la única defensa por ahora es la mitigación.",[60,61,63],"h2",{"id":62},"qué-se-sabe","Qué se sabe",[65,66,67,80],"table",{},[68,69,70],"thead",{},[71,72,73,77],"tr",{},[74,75,76],"th",{},"Dato",[74,78,79],{},"Detalle",[81,82,83,92,100,108,116,124,132,140],"tbody",{},[71,84,85,89],{},[86,87,88],"td",{},"Vulnerabilidad",[86,90,91],{},"CVE-2026-104286 (aviso FG-IR-26-175)",[71,93,94,97],{},[86,95,96],{},"Producto",[86,98,99],{},"Fortinet FortiMail",[71,101,102,105],{},[86,103,104],{},"Calificación",[86,106,107],{},"CVSS 9.8, crítica",[71,109,110,113],{},[86,111,112],{},"Tipo",[86,114,115],{},"Recorrido de rutas (CWE-22) y mal manejo de byte nulo (CWE-158)",[71,117,118,121],{},[86,119,120],{},"Requisitos",[86,122,123],{},"Ninguno: remota, sin usuario, por HTTP/HTTPS",[71,125,126,129],{},[86,127,128],{},"Efecto",[86,130,131],{},"Escritura arbitraria de archivos → ejecución de comandos",[71,133,134,137],{},[86,135,136],{},"Explotación",[86,138,139],{},"Confirmada por Fortinet; en KEV desde el 1 oct 2026",[71,141,142,145],{},[86,143,144],{},"Parche",[86,146,147],{},"Anunciado, sin fecha al 2 oct",[12,149,150,151,154],{},"La falla vive en la interfaz web, en el componente de ",[16,152,153],{},"cifrado basado en identidad (IBE)",", la función que FortiMail usa para entregar correos cifrados a destinatarios externos. Ni Fortinet ni la CISA han dicho quién está atacando, desde cuándo ni cuántos equipos han caído.",[156,157,159],"h3",{"id":158},"versiones-afectadas-y-corrección-prevista","Versiones afectadas y corrección prevista",[65,161,162,175],{},[68,163,164],{},[71,165,166,169,172],{},[74,167,168],{},"Rama",[74,170,171],{},"Afectadas",[74,173,174],{},"Corrige (anunciada)",[81,176,177,188,199,210],{},[71,178,179,182,185],{},[86,180,181],{},"8.0",[86,183,184],{},"8.0.0 a 8.0.1",[86,186,187],{},"8.0.2",[71,189,190,193,196],{},[86,191,192],{},"7.6",[86,194,195],{},"7.6.0 a 7.6.6",[86,197,198],{},"7.6.7",[71,200,201,204,207],{},[86,202,203],{},"7.4",[86,205,206],{},"7.4.0 a 7.4.8",[86,208,209],{},"7.4.9",[71,211,212,215,218],{},[86,213,214],{},"7.2",[86,216,217],{},"7.2.0 a 7.2.9",[86,219,220],{},"Sin corrección: migrar a 7.4 o superior",[12,222,223,224,227],{},"Un detalle que heise subraya y que es fácil pasar por alto: si migras un equipo de 7.2 a cualquier versión entre 7.4.0 y 7.4.8, ",[16,225,226],{},"sigues siendo vulnerable",". La migración sirve para poder recibir el parche cuando salga, no como corrección en sí.",[60,229,231],{"id":230},"por-qué-importa-a-una-pyme-mexicana","Por qué importa a una PyME mexicana",[12,233,234,235,238],{},"Fortinet es de las marcas de seguridad perimetral más vendidas en México, y es común que el mismo integrador que instaló el firewall FortiGate haya puesto un FortiMail delante del correo. Ese equipo ve ",[16,236,237],{},"todo lo que entra y sale",": facturas, cotizaciones, estados de cuenta, contraseñas que alguien mandó \"solo por esta vez\".",[12,240,241],{},"Quien controla el filtro de correo puede:",[243,244,245,252,258,264],"ul",{},[246,247,248,251],"li",{},[16,249,250],{},"Leer y copiar"," el correo almacenado o en tránsito.",[246,253,254,257],{},[16,255,256],{},"Robar credenciales"," guardadas en el equipo y las de los sistemas con los que se conecta.",[246,259,260,263],{},[16,261,262],{},"Desviar o alterar mensajes",", la base de los fraudes de cambio de cuenta bancaria a proveedores.",[246,265,266,267,270],{},"Usarlo como ",[16,268,269],{},"punto de entrada"," hacia la red interna.",[12,272,273,274,279,280,284,285,289,290],{},"Es la segunda alerta grave sobre filtros de correo en dos semanas: el 19 de septiembre contamos ",[275,276,278],"a",{"href":277},"/blog/noticias/cisco-secure-email-gateway-vulnerabilidades","los seis fallos del filtro de correo de Cisco",". Y sigue el patrón de septiembre con ",[275,281,283],{"href":282},"/blog/noticias/citrix-netscaler-cve-2026-88771-zero-day","Citrix NetScaler"," y ",[275,286,288],{"href":287},"/blog/noticias/cisco-sd-wan-manager-cve-2026-76504-kev","Cisco SD-WAN Manager",": ",[16,291,292],{},"los equipos de borde con panel web son el blanco favorito.",[294,295],"ad-banner",{},[60,297,299],{"id":298},"qué-hacer-hoy","Qué hacer hoy",[12,301,302],{},[16,303,304],{},"Si tienes FortiMail propio o en tu proveedor:",[306,307,308,314,332,338,365,376],"ol",{},[246,309,310,313],{},[16,311,312],{},"Confirma la versión"," y compárala con la tabla. Si está en cualquiera de esas ramas, asume que es vulnerable.",[246,315,316,319,320,331],{},[16,317,318],{},"Desactiva IBE"," si no lo usas, o si puedes vivir unos días sin él. Según el aviso, desde la línea de comandos:\n",[321,322,327],"pre",{"className":323,"code":325,"language":326},[324],"language-text","config system encryption ibe\nset status disable\nend\n","text",[328,329,325],"code",{"__ignoreMap":330},"","\nSi tu empresa sí envía correos cifrados con IBE (despachos, aseguradoras, áreas de nómina), avisa a los usuarios antes de apagarlo.",[246,333,334,337],{},[16,335,336],{},"Saca la interfaz web de administración de internet"," o limítala a direcciones de confianza. Fortinet lo pide como segunda medida, no como alternativa a la primera.",[246,339,340,343,344,284,347,350,351,354,355,354,358,284,361,364],{},[16,341,342],{},"Busca rastros de intrusión."," Fortinet publicó indicadores; entre ellos, conexiones desde las IP ",[328,345,346],{},"79.141.169.187",[328,348,349],{},"45.129.0.192"," y archivos agregados o modificados como ",[328,352,353],{},"/data/lib/liblog.so",", ",[328,356,357],{},"/data/etc/ld.so.preload",[328,359,360],{},"/data/bin/webconsole",[328,362,363],{},"/data/migadmin.tar.gz",". También pide revisar cambios en la configuración de cuentas de archivo de correo que nadie haya pedido.",[246,366,367,370,371,375],{},[16,368,369],{},"Si encuentras algo, trátalo como incidente",": aísla el equipo, cambia todas las credenciales que pasaron por él y revisa reglas de reenvío. El ",[275,372,374],{"href":373},"/blog/recurso/kit-ciberseguridad-basico","kit de ciberseguridad básico"," tiene un punto de partida si no cuentas con un plan.",[246,377,378,381],{},[16,379,380],{},"Instala el parche en cuanto salga"," (7.4.9, 7.6.7 u 8.0.2) y vuelve a revisar los indicadores después.",[12,383,384,387],{},[16,385,386],{},"Si tu correo o seguridad la maneja un proveedor",", pregúntale hoy por escrito: ¿usan FortiMail para mi correo?, ¿qué versión?, ¿ya desactivaron IBE o restringieron la administración?, ¿revisaron los indicadores de compromiso?",[389,390,393],"callout",{"icon":391,"title":392},"i-lucide-shield-alert","Mitigar no es corregir",[12,394,395],{},"Apagar IBE y cerrar el panel reducen la superficie de ataque, pero el código vulnerable sigue en el equipo. Pon un recordatorio para revisar el portal de Fortinet cada día hasta que salga la versión corregida, y no vuelvas a encender IBE antes de instalarla.",[60,397,399],{"id":398},"la-lección-de-fondo","La lección de fondo",[12,401,402,403,406,407,411],{},"Un filtro de correo se instala para protegerte y, por eso mismo, nadie lo vuelve a mirar. Que el atacante haya llegado antes que el parche demuestra que la defensa no puede depender solo de actualizar: también de ",[16,404,405],{},"saber qué equipos tienes expuestos, quién los administra y cómo apagar una función en minutos",". Octubre es el ",[275,408,410],{"href":409},"/blog/guia-empresarial/mes-ciberseguridad-plan-4-semanas","mes de la ciberseguridad","; empezar por el inventario de lo que da la cara a internet es la mejor forma de aprovecharlo.",{"title":330,"searchDepth":413,"depth":414,"links":415},2,3,[416,419,420,421],{"id":62,"depth":413,"text":63,"children":417},[418],{"id":158,"depth":414,"text":159},{"id":230,"depth":413,"text":231},{"id":298,"depth":413,"text":299},{"id":398,"depth":413,"text":399},"noticias",{"title":424,"description":425,"label":426,"to":427,"icon":428},"¿Sabes qué equipo filtra el correo de tu empresa y quién lo actualiza?","Revisamos tu filtro de correo, firewall y paneles de administración expuestos a internet, aplicamos mitigaciones mientras sale el parche y buscamos rastros de intrusión.","Ver servicio de ciberseguridad","/servicios/ciberseguridad","i-lucide-shield-check","2026-10-02","Fortinet confirmó ataques contra CVE-2026-104286 (CVSS 9.8) en FortiMail y aún no hay versión corregida. Qué versiones afecta, cómo apagar IBE y qué revisar hoy.",false,"md",[434,437,440,443],{"question":435,"answer":436},"¿Qué es CVE-2026-104286?","Una falla en FortiMail, el filtro y servidor de correo de Fortinet. Combina un recorrido de rutas (path traversal) con un mal manejo de caracteres nulos, y permite que un atacante sin usuario ni contraseña escriba archivos en el sistema del equipo mediante peticiones HTTP o HTTPS preparadas. Con eso puede llegar a ejecutar comandos y tomar el equipo. Tiene calificación CVSS 9.8 y Fortinet confirmó que ya se explota.",{"question":438,"answer":439},"¿Ya hay parche?","Al 2 de octubre de 2026, no. Fortinet anunció las versiones 7.4.9, 7.6.7 y 8.0.2 como las que corregirán la falla, pero sin fecha de publicación según BleepingComputer, SecurityWeek y heise. La rama 7.2 no recibirá corrección: hay que migrar a 7.4 o superior, y ojo, de 7.4.0 a 7.4.8 siguen siendo vulnerables.",{"question":441,"answer":442},"¿Cómo me protejo mientras sale el parche?","Fortinet propone dos medidas: desactivar la función de cifrado basado en identidad (IBE) desde la línea de comandos, y quitar de internet la interfaz web de administración o limitarla a redes de confianza. Además conviene revisar los indicadores de compromiso que publicó Fortinet, porque la falla se explotaba antes del aviso.",{"question":444,"answer":445},"Uso FortiGate, no FortiMail, ¿me afecta?","Esta falla es exclusiva de FortiMail. Un firewall FortiGate no está en la lista de productos afectados. Aun así, si tu proveedor te administra el correo o la seguridad perimetral, pregúntale si alguno de sus equipos o de sus servicios usa FortiMail.",null,"/images/blog/noticias/fortimail-cve-2026-104286-dia-cero.jpg","Servidor de correo en un rack con una alerta roja de vulnerabilidad crítica sobre un sobre de correo","informational",[451,452,453,454],"cve-2026-104286","fortimail vulnerabilidad","fortimail ibe desactivar","cisa kev octubre 2026",{},true,"/blog/noticias/fortimail-cve-2026-104286-dia-cero","2026-10-02T15:30:00-06:00",5,{"title":5,"description":430},"FortiMail CVE-2026-104286: día cero sin parche","blog/noticias/fortimail-cve-2026-104286-dia-cero",[464,465,466,467],"ciberseguridad","vulnerabilidades","correo","fortinet","dv8uW7dMUnxoJMwzf2HCJG49zkPTrQWPcumBf-L_6PI",{"path":470,"title":471},"/blog/noticias/windows-10-esu-segundo-ano-13-octubre","El 13 de octubre el soporte extendido de Windows 10 se duplica: 122 dólares por equipo",[473,480,487],{"path":474,"title":475,"description":476,"date":429,"category":422,"image":477,"imageAlt":478,"readingTime":479},"/blog/noticias/schwab-anthropic-clausula-no-entrenar-datos","Schwab puso por contrato que Anthropic no entrene con sus datos: la cláusula que tú también puedes pedir","Un custodio con 16,000 asesores financieros negoció que ningún dato de clientes se retenga para entrenar modelos, en todos los planes y no solo en el Enterprise. Qué copiar de ese contrato si tu empresa va a usar IA.","/images/blog/noticias/schwab-anthropic-clausula-no-entrenar-datos.jpg","Contrato impreso sobre un escritorio junto a una laptop con un asistente de inteligencia artificial abierto",7,{"path":481,"title":482,"description":483,"date":429,"category":422,"image":484,"imageAlt":485,"readingTime":486},"/blog/noticias/rapuncel-lastpass-falso-github-driver-firmado","Buscaron 'LastPass Authenticator' en Google y descargaron un apagador de antivirus firmado por Microsoft","Repositorios de GitHub posicionados en buscadores suplantan a 40 empresas de software y entregan un ladrón de credenciales con un driver de kernel firmado que desactiva 145 productos de seguridad.","/images/blog/noticias/rapuncel-lastpass-falso-github-driver-firmado.jpg","Pantalla de descarga de software con una advertencia de seguridad ignorada por el usuario",6,{"path":488,"title":489,"description":490,"date":429,"category":422,"image":491,"imageAlt":492,"readingTime":479},"/blog/noticias/openai-agentes-patrocinados-publicidad-chatgpt","OpenAI mete publicidad conversacional a ChatGPT: ahora el anuncio te contesta","OpenAI prueba agentes patrocinados que sostienen una conversación con el usuario, campañas creadas en lenguaje natural e integraciones con HubSpot y Shopify. Qué cambia para quien vende en México.","/images/blog/noticias/openai-agentes-patrocinados-publicidad-chatgpt.jpg","Conversación de chat mostrando una respuesta patrocinada claramente etiquetada junto a productos",{"id":494,"avatar":446,"bio":495,"entityType":496,"expertise":497,"extension":498,"meta":499,"name":6,"role":500,"slug":501,"social":446,"stem":502,"url":7,"__hash__":503},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]