Noticias con acento.

Frente de un equipo FortiMail 400F, un chasis blanco de rack con puertos de red, entradas USB y el logotipo de Fortinet.
Privacidad

Fortinet confirma ataques a FortiMail y aún no tiene parche

La falla CVE-2026-104286, de gravedad 9.8, ya figura en el catálogo de la CISA. Fortinet solo ofrece mitigaciones hasta que salgan las versiones corregidas.

Compartir

La Agencia de Ciberseguridad y Seguridad de la Infraestructura de Estados Unidos (CISA) añadió el 1 de octubre la falla CVE-2026-104286 a su catálogo de vulnerabilidades explotadas, la lista que reserva para errores con ataques confirmados. La falla está en FortiMail, el producto de Fortinet que filtra el correo de una organización.

El aviso de Fortinet la describe así: alguien sin credenciales puede grabar archivos en el equipo con solo enviarle solicitudes web. Su gravedad es de 9.8 sobre 10 en la escala CVSS, que mide qué tan serio es un defecto técnico, y la empresa reconoce que ya se aprovecha en ataques reales.

Están afectadas cuatro ramas de FortiMail, desde la primera versión hasta la última publicada de cada una: de la 7.2.0 a la 7.2.9, de la 7.4.0 a la 7.4.8, de la 7.6.0 a la 7.6.6 y de la 8.0.0 a la 8.0.1.

Todavía no hay parche

Las correcciones serán las versiones 7.4.9, 7.6.7 y 8.0.2, y la empresa no dio día de salida. Quien use la rama 7.2 tendrá que pasar a la 7.4 o a una posterior, según BleepingComputer. Al cierre de esta nota, Help Net Security reportaba que ninguna de las cuatro ramas tenía todavía una versión corregida.

Mientras tanto, la empresa indica dos medidas provisionales:

  • Desactivar IBE: la función de cifrado de correo basado en identidad.
  • Cerrar la administración: limitar la interfaz de administración a redes privadas de confianza.

Fortinet compartió indicadores de compromiso, es decir, archivos, direcciones IP y registros que delatan un equipo vulnerado. No ha dicho cuántos clientes fueron atacados ni quién está detrás, de acuerdo con Help Net Security. Por eso no se detalla aquí cómo funciona el ataque: sin parche, esa información solo ayudaría a quien lo explota.

Quién tiene que actuar

El usuario final de correo no puede hacer nada con esto: depende del administrador que opere el equipo. La CISA fijó el 4 de octubre como plazo para que las agencias civiles federales de su país completen la mitigación y el análisis forense. Para el resto de las organizaciones, incluidas las de México, el catálogo es una referencia de prioridad y no una obligación. No hay una cifra pública de instalaciones mexicanas expuestas.

Fortinet no ha anunciado cuándo saldrán las tres versiones corregidas.

Compartir

Sigue leyendo

Usamos Google Analytics 4, de Google LLC, para saber cuánta gente nos lee y qué notas le interesan. Solo si aceptas, se guardan las cookies _ga y _ga_S137BJ57VS, con un identificador aleatorio que dura hasta dos años, y los datos de tu visita se envían a servidores de Google en Estados Unidos. Puedes rechazarlas sin perder nada: el periódico funciona igual. Guardamos tu decisión doce meses y puedes cambiarla cuando quieras desde el pie de página. Más información sobre cookies