Atacan Pasarelas de Correo FortiMail por una Falla Aún sin Parche — Aplique la Medida Temporal Ya

Un atacante sin autenticarse puede escribir archivos en FortiMail. Fortinet confirma explotación, las versiones corregidas aún no salen y CISA lo añadió al KEV.

Obtenga Apoyo de Asesoría
Crítico CVE-2026-104286

El CVE-2026-104286 es una falla de recorrido de directorios (path traversal), con puntuación de 9.8 (crítica), en Fortinet FortiMail, la pasarela de seguridad de correo que muchas organizaciones colocan delante de sus servidores de correo. Fortinet indica que puede permitir que un atacante sin autenticarse escriba archivos arbitrarios en el sistema mediante solicitudes HTTP o HTTPS manipuladas. El ataque está ligado al servicio de Cifrado Basado en Identidad (IBE) de FortiMail, que forma parte de la interfaz de correo web usada para correo cifrado.

Las versiones afectadas son FortiMail 8.0.0 a 8.0.1, 7.6.0 a 7.6.6, 7.4.0 a 7.4.8 y 7.2.0 a 7.2.9. El aviso de Fortinet, publicado el 1 de octubre de 2026, presenta las versiones corregidas (8.0.2, 7.6.7 y 7.4.9) como próximas, e indica a los clientes de 7.2 que migren a la rama 7.4. Hasta que salgan, la medida temporal es la única protección.

Fortinet afirma que la falla ha sido reportada como explotada activamente y publicó indicadores de compromiso, incluidas dos direcciones IP de atacantes y una cuenta de archivo remoto no autorizada. CISA añadió el CVE-2026-104286 a su catálogo de Vulnerabilidades Explotadas Conocidas el 1 de octubre de 2026, con fecha límite federal de remediación del 4 de octubre.

Acción recomendada: Si opera FortiMail, actúe hoy en lugar de esperar el parche. Desactive el servicio IBE (Encryption > IBE > IBE Service 'off', o el comando CLI del aviso de Fortinet) si no depende de él. Si lo usa, elimine el acceso desde Internet a la interfaz de correo web de FortiMail o limítelo a redes de confianza, o configure su firewall de aplicaciones web para bloquear solicitudes POST a /ibe que contengan '../'. Luego verifique si hubo compromiso: busque en los registros del firewall y de FortiMail las dos direcciones IP que lista Fortinet, revise la configuración de cuentas de archivo en busca de entradas que nadie creó (el aviso muestra una llamada 'archive234' que envía correo a un servidor remoto) y busque accesos administrativos inesperados. Una pasarela que transmite correo de pacientes o ciudadanos puede exponer información de salud protegida o expedientes confidenciales, así que trate cualquier coincidencia como un incidente de seguridad y documente la evaluación de riesgo. Instale 8.0.2, 7.6.7 o 7.4.9 tan pronto Fortinet las publique y, si aún usa 7.2, planifique ya la migración a 7.4. Si un proveedor de servicios gestionados administra su seguridad de correo, pídale por escrito que confirme cuáles de estos pasos ha completado.

← Todos los boletines de seguridad

Los boletines resumen información reportada públicamente al momento de su redacción y se proveen con fines informativos; no sustituyen los avisos de los fabricantes ni una evaluación a la medida. Las referencias CVE y cifras pueden actualizarse a medida que evolucionan los incidentes. Contáctenos para orientación específica a su entorno.

¿Le preocupa alguno de estos boletines?

Podemos evaluar su exposición a las amenazas anteriores y a otras campañas activas, y ayudarle a remediar rápidamente.

Solicite una Verificación de Exposición