
Sale FortiMail 7.6.7, la versión que Fortinet da como corrección
Las notas de la versión llevan fecha del 2 de octubre. Fortinet no las liga por nombre a la falla que ya se explota, y de las otras dos no hay rastro.
Fortinet ya tiene publicada la versión 7.6.7 de FortiMail, la que su aviso de seguridad señala como corrección de la vulnerabilidad CVE-2026-104286. Las notas de la versión llevan fecha del 2 de octubre, el mismo día en que nuestra primera nota daba la corrección por pendiente.
El fallo, de gravedad 9,8 sobre 10 según Fortinet, permite que alguien sin credenciales escriba archivos en el equipo con solicitudes web manipuladas. La empresa y la agencia estadounidense CISA reportan que ya se usa en ataques reales.
Lo que sí y lo que no está confirmado
El aviso de Fortinet, actualizado este 5 de octubre, lista tres versiones corregidas: 7.4.9, 7.6.7 y 8.0.2. Para la rama 7.2, la última afectada es la 7.2.9 y Fortinet pide pasar a la 7.4 o posterior.
Lo comprobado hasta ahora:
- FortiMail 7.6.7: existe, con la compilación 858. Sus notas incluyen correcciones de recorrido de rutas, el tipo de defecto que Fortinet describe en el aviso, pero no nombran el CVE ni el identificador FG-IR-26-175.
- FortiMail 8.0.2 y 7.4.9: este diario no halló notas de versión ni descarga confirmada.
- Ataques: ni Fortinet ni CISA han dicho quién los realiza ni cuántos equipos están expuestos.
Que 7.6.7 sea la solución es lo que afirma Fortinet en su aviso. Comprobar que cierra este CVE queda en manos de quien administra el equipo. Mientras no pueda actualizar, Fortinet recomienda apagar la función IBE, el cifrado de correo basado en identidad, y limitar el acceso web a redes de confianza.
No hay cifras de organizaciones mexicanas afectadas. Pendiente: que Fortinet publique las notas de 8.0.2 y 7.4.9 y aclare si 7.6.7 cierra el CVE por completo.


