Saltar al contenido
Quantum Secure Labs
Noticias Ciberseguridad

Fortinet avisa de un fallo crítico en FortiMail explotado como día cero y todavía sin parche

Fortinet ha confirmado que atacantes explotan ya CVE-2026-104286, un fallo crítico de FortiMail que permite escribir archivos en el sistema sin autenticarse. Afecta a las ramas 7.2, 7.4, 7.6 y 8.0, y las tres últimas…

Por Quantum Secure Labs4 min de lectura
Bandeja de entrada de correo electrónico en la pantalla de un ordenador portátil en una oficina
En este artículo

Fortinet ha confirmado que atacantes explotan ya CVE-2026-104286, un fallo crítico de FortiMail que permite escribir archivos en el sistema sin autenticarse. Afecta a las ramas 7.2, 7.4, 7.6 y 8.0, y las tres últimas aún no tienen parche. Si usas FortiMail, aplica hoy las mitigaciones del aviso FG-IR-26-175 y restringe el acceso web.

Lo esencial

  • INCIBE-CERT publicó el 2 de octubre un aviso de importancia 5 (crítica). Versiones afectadas: 8.0.0 a 8.0.1, 7.6.0 a 7.6.6 y 7.4.0 a 7.4.8. La rama 7.2 también aparece en la lista.
  • Según CISA, es un path traversal combinado con una neutralización incorrecta de bytes NULL. Un atacante no autenticado puede escribir archivos arbitrarios con peticiones HTTP o HTTPS manipuladas.
  • Para 7.4, 7.6 y 8.0 no hay actualización todavía. Fortinet anuncia la corrección en 7.4.9, 7.6.7 y 8.0.2, según BleepingComputer.
  • CISA lo ha añadido a su catálogo KEV y ha exigido a las agencias federales de EE. UU. análisis forense y mitigación antes del 4 de octubre. No sabe si se usa en campañas de ransomware.
  • El fallo lo descubrió internamente un equipo de seguridad de producto de Fortinet, que publicó el aviso FG-IR-26-175 con las medidas de mitigación el jueves 1 de octubre.

¿Me afecta si el correo me lo gestiona un proveedor?

Sí, si ese proveedor usa FortiMail para tu empresa. FortiMail es una pasarela de correo habitual en pymes y en MSP. Puede estar instalada en tu oficina o en la infraestructura de quien te lleva el TI, y quizá nunca la has visto por su nombre. La única forma de saberlo es preguntar. No des por hecho que tu proveedor ya lo ha revisado: el aviso tiene apenas cuatro días.

¿Por qué es tan grave un fallo en la pasarela de correo?

Por tres motivos que se suman. Primero, esa máquina filtra todo el correo corporativo: facturas, contratos, datos de clientes. Segundo, suele estar expuesta a Internet, porque tiene que recibir mensajes y a menudo ofrece webmail. Tercero, el atacante no necesita credenciales: le basta con enviar peticiones web manipuladas para escribir archivos en el sistema. Y no es teórico: Fortinet dice que se está explotando activamente.

¿Y si sigo en la rama 7.2?

Fortinet indica que la vía para 7.2 es migrar a 7.4 o posterior. El problema es que 7.4 tampoco tiene parche hasta que salga 7.4.9. Mientras tanto, tu protección real son las mitigaciones del aviso y el cierre del acceso web.

Qué hacer hoy

  1. Pregunta a tu proveedor de TI o MSP si hay instancias FortiMail en tu empresa y qué versión corren. Pide la respuesta por escrito.
  2. Aplica ya las mitigaciones del aviso FG-IR-26-175 de Fortinet.
  3. Limita el acceso HTTP/HTTPS de administración y webmail a IP de confianza. Si nadie lo usa desde fuera, ciérralo.
  4. Revisa los registros en busca de peticiones raras y de archivos nuevos o inesperados en el equipo. CISA exige análisis forense a sus agencias por algo.
  5. Comprueba si ya están publicadas las versiones 7.4.9, 7.6.7 u 8.0.2 y planifica la actualización en cuanto lo estén.
  6. Si encuentras indicios de compromiso, valora si debes notificar una brecha a la AEPD en 72 horas según el RGPD y, si eres entidad esencial o importante, según NIS2.
  7. Suscríbete a los avisos de INCIBE-CERT para no enterarte tarde la próxima vez.

Qué significa para una pyme

Un día cero sin parche te deja sin la respuesta cómoda de "actualiza y listo". Toca reducir superficie y vigilar. Lo más útil hoy es cerrar el acceso web de la pasarela a quien no lo necesita: corta la vía de ataque descrita y no depende de que Fortinet publique nada.

La segunda lección es de inventario. Muchas empresas de 20 o 50 personas no saben qué equipo filtra su correo ni quién lo actualiza. Si tu respuesta hoy es "no lo sé", el riesgo ya no es solo este CVE, sino el siguiente. Pide a tu proveedor una lista de los equipos expuestos a Internet, su versión y quién responde de cada uno.

Tampoco conviene esperar al parche con los brazos cruzados. El atacante pudo entrar antes de que existiera el aviso, así que revisar registros no es opcional. Si no tienes a nadie que pueda hacerlo con criterio, es el momento de buscar apoyo externo en ciberseguridad antes que después de una brecha.

Preguntas frecuentes

¿Ya hay parche para FortiMail?

No para las ramas 7.4, 7.6 y 8.0 en el momento del aviso. Fortinet anuncia la corrección en 7.4.9, 7.6.7 y 8.0.2. Hasta entonces, aplica las mitigaciones de FG-IR-26-175.

¿Necesita el atacante una contraseña?

No. Según CISA, un atacante no autenticado puede escribir archivos arbitrarios con peticiones HTTP o HTTPS manipuladas.

¿Se está usando en ataques de ransomware?

CISA dice que no lo sabe. Sí confirma, igual que Fortinet, que el fallo se explota activamente.

Fuentes

¿Te preocupa una amenaza como esta?

Revisamos tu exposición y te proponemos cómo protegerte.

Ver el servicio de ciberseguridad

Noticias Ciberseguridad

Afrontando las Amenazas Cibernéticas: Una Cadena de Cero-Días Potenciada por IA y Más Revelaciones Críticas

La ciberseguridad sigue siendo un campo repleto de desafíos, y esta semana se han resaltado varias vulnerabilidades que podrían tener implicaciones graves para empresas y usuarios en todo el mundo.

Noticias Ciberseguridad

Google lanza Gemini 4 Argon: una nueva era en la defensa cibernética

La ciberseguridad se ha convertido en un tema central en el mundo digital actual, donde las amenazas están en constante evolución y la sofisticación de los ataques aumenta cada día.

Noticias Ciberseguridad

Incidente de Seguridad en MetaMask Provoca la Salida de Válidos de Ethereum Afectados

MetaMask, una de las billeteras de criptomonedas más populares del mundo, ha anunciado que está enfrentando un "incidente de seguridad en curso" que afecta a parte de su infraestructura.

¿Quieres aplicar estas ideas a tu negocio?

Cuéntanos tu caso y te decimos cómo aplicar estas estrategias a tu proyecto.