
Fortinet confirma ataques a FortiMail y aún no tiene parche
La falla CVE-2026-104286, de gravedad 9.8, ya figura en el catálogo de la CISA. Fortinet solo ofrece mitigaciones hasta que salgan las versiones corregidas.
La Agencia de Ciberseguridad y Seguridad de la Infraestructura de Estados Unidos (CISA) añadió el 1 de octubre la falla CVE-2026-104286 a su catálogo de vulnerabilidades explotadas, la lista que reserva para errores con ataques confirmados. La falla está en FortiMail, el producto de Fortinet que filtra el correo de una organización.
El aviso de Fortinet la describe así: alguien sin credenciales puede grabar archivos en el equipo con solo enviarle solicitudes web. Su gravedad es de 9.8 sobre 10 en la escala CVSS, que mide qué tan serio es un defecto técnico, y la empresa reconoce que ya se aprovecha en ataques reales.
Están afectadas cuatro ramas de FortiMail, desde la primera versión hasta la última publicada de cada una: de la 7.2.0 a la 7.2.9, de la 7.4.0 a la 7.4.8, de la 7.6.0 a la 7.6.6 y de la 8.0.0 a la 8.0.1.
Todavía no hay parche
Las correcciones serán las versiones 7.4.9, 7.6.7 y 8.0.2, y la empresa no dio día de salida. Quien use la rama 7.2 tendrá que pasar a la 7.4 o a una posterior, según BleepingComputer. Al cierre de esta nota, Help Net Security reportaba que ninguna de las cuatro ramas tenía todavía una versión corregida.
Mientras tanto, la empresa indica dos medidas provisionales:
- Desactivar IBE: la función de cifrado de correo basado en identidad.
- Cerrar la administración: limitar la interfaz de administración a redes privadas de confianza.
Fortinet compartió indicadores de compromiso, es decir, archivos, direcciones IP y registros que delatan un equipo vulnerado. No ha dicho cuántos clientes fueron atacados ni quién está detrás, de acuerdo con Help Net Security. Por eso no se detalla aquí cómo funciona el ataque: sin parche, esa información solo ayudaría a quien lo explota.
Quién tiene que actuar
El usuario final de correo no puede hacer nada con esto: depende del administrador que opere el equipo. La CISA fijó el 4 de octubre como plazo para que las agencias civiles federales de su país completen la mitigación y el análisis forense. Para el resto de las organizaciones, incluidas las de México, el catálogo es una referencia de prioridad y no una obligación. No hay una cifra pública de instalaciones mexicanas expuestas.
Fortinet no ha anunciado cuándo saldrán las tres versiones corregidas.
Sigue leyendo
- Internet
Cisco parcha una falla crítica de SD-WAN Manager ya explotada
- Inteligencia artificial
Claude for Government sale de beta para agencias de EE. UU.
- Inteligencia artificial
Google abre Gemini 4 Argon solo a defensores de ciberseguridad
- Gadgets
Windows 11 24H2 deja de recibir parches el 13 de octubre



