Noticias con acento.

Frente de un equipo FortiMail 400F, un chasis blanco de rack con puertos de red, entradas USB y el logotipo de Fortinet.
Internet

Sale FortiMail 7.6.7, la versión que Fortinet da como corrección

Las notas de la versión llevan fecha del 2 de octubre. Fortinet no las liga por nombre a la falla que ya se explota, y de las otras dos no hay rastro.

Fortinet ya tiene publicada la versión 7.6.7 de FortiMail, la que su aviso de seguridad señala como corrección de la vulnerabilidad CVE-2026-104286. Las notas de la versión llevan fecha del 2 de octubre, el mismo día en que nuestra primera nota daba la corrección por pendiente.

El fallo, de gravedad 9,8 sobre 10 según Fortinet, permite que alguien sin credenciales escriba archivos en el equipo con solicitudes web manipuladas. La empresa y la agencia estadounidense CISA reportan que ya se usa en ataques reales.

Lo que sí y lo que no está confirmado

El aviso de Fortinet, actualizado este 5 de octubre, lista tres versiones corregidas: 7.4.9, 7.6.7 y 8.0.2. Para la rama 7.2, la última afectada es la 7.2.9 y Fortinet pide pasar a la 7.4 o posterior.

Lo comprobado hasta ahora:

  • FortiMail 7.6.7: existe, con la compilación 858. Sus notas incluyen correcciones de recorrido de rutas, el tipo de defecto que Fortinet describe en el aviso, pero no nombran el CVE ni el identificador FG-IR-26-175.
  • FortiMail 8.0.2 y 7.4.9: este diario no halló notas de versión ni descarga confirmada.
  • Ataques: ni Fortinet ni CISA han dicho quién los realiza ni cuántos equipos están expuestos.

Que 7.6.7 sea la solución es lo que afirma Fortinet en su aviso. Comprobar que cierra este CVE queda en manos de quien administra el equipo. Mientras no pueda actualizar, Fortinet recomienda apagar la función IBE, el cifrado de correo basado en identidad, y limitar el acceso web a redes de confianza.

No hay cifras de organizaciones mexicanas afectadas. Pendiente: que Fortinet publique las notas de 8.0.2 y 7.4.9 y aclare si 7.6.7 cierra el CVE por completo.

Sigue leyendo

Usamos Google Analytics 4, de Google LLC, para saber cuánta gente nos lee y qué notas le interesan. Solo si aceptas, se guardan las cookies _ga y _ga_S137BJ57VS, con un identificador aleatorio que dura hasta dos años, y los datos de tu visita se envían a servidores de Google en Estados Unidos. Puedes rechazarlas sin perder nada: el periódico funciona igual. Guardamos tu decisión doce meses y puedes cambiarla cuando quieras desde el pie de página. Más información sobre cookies