Fortinet ha confirmado que atacantes explotan ya CVE-2026-104286, un fallo crítico de FortiMail que permite escribir archivos en el sistema sin autenticarse. Afecta a las ramas 7.2, 7.4, 7.6 y 8.0, y las tres últimas aún no tienen parche. Si usas FortiMail, aplica hoy las mitigaciones del aviso FG-IR-26-175 y restringe el acceso web.
Lo esencial
- INCIBE-CERT publicó el 2 de octubre un aviso de importancia 5 (crítica). Versiones afectadas: 8.0.0 a 8.0.1, 7.6.0 a 7.6.6 y 7.4.0 a 7.4.8. La rama 7.2 también aparece en la lista.
- Según CISA, es un path traversal combinado con una neutralización incorrecta de bytes NULL. Un atacante no autenticado puede escribir archivos arbitrarios con peticiones HTTP o HTTPS manipuladas.
- Para 7.4, 7.6 y 8.0 no hay actualización todavía. Fortinet anuncia la corrección en 7.4.9, 7.6.7 y 8.0.2, según BleepingComputer.
- CISA lo ha añadido a su catálogo KEV y ha exigido a las agencias federales de EE. UU. análisis forense y mitigación antes del 4 de octubre. No sabe si se usa en campañas de ransomware.
- El fallo lo descubrió internamente un equipo de seguridad de producto de Fortinet, que publicó el aviso FG-IR-26-175 con las medidas de mitigación el jueves 1 de octubre.
¿Me afecta si el correo me lo gestiona un proveedor?
Sí, si ese proveedor usa FortiMail para tu empresa. FortiMail es una pasarela de correo habitual en pymes y en MSP. Puede estar instalada en tu oficina o en la infraestructura de quien te lleva el TI, y quizá nunca la has visto por su nombre. La única forma de saberlo es preguntar. No des por hecho que tu proveedor ya lo ha revisado: el aviso tiene apenas cuatro días.
¿Por qué es tan grave un fallo en la pasarela de correo?
Por tres motivos que se suman. Primero, esa máquina filtra todo el correo corporativo: facturas, contratos, datos de clientes. Segundo, suele estar expuesta a Internet, porque tiene que recibir mensajes y a menudo ofrece webmail. Tercero, el atacante no necesita credenciales: le basta con enviar peticiones web manipuladas para escribir archivos en el sistema. Y no es teórico: Fortinet dice que se está explotando activamente.
¿Y si sigo en la rama 7.2?
Fortinet indica que la vía para 7.2 es migrar a 7.4 o posterior. El problema es que 7.4 tampoco tiene parche hasta que salga 7.4.9. Mientras tanto, tu protección real son las mitigaciones del aviso y el cierre del acceso web.
Qué hacer hoy
- Pregunta a tu proveedor de TI o MSP si hay instancias FortiMail en tu empresa y qué versión corren. Pide la respuesta por escrito.
- Aplica ya las mitigaciones del aviso FG-IR-26-175 de Fortinet.
- Limita el acceso HTTP/HTTPS de administración y webmail a IP de confianza. Si nadie lo usa desde fuera, ciérralo.
- Revisa los registros en busca de peticiones raras y de archivos nuevos o inesperados en el equipo. CISA exige análisis forense a sus agencias por algo.
- Comprueba si ya están publicadas las versiones 7.4.9, 7.6.7 u 8.0.2 y planifica la actualización en cuanto lo estén.
- Si encuentras indicios de compromiso, valora si debes notificar una brecha a la AEPD en 72 horas según el RGPD y, si eres entidad esencial o importante, según NIS2.
- Suscríbete a los avisos de INCIBE-CERT para no enterarte tarde la próxima vez.
Qué significa para una pyme
Un día cero sin parche te deja sin la respuesta cómoda de "actualiza y listo". Toca reducir superficie y vigilar. Lo más útil hoy es cerrar el acceso web de la pasarela a quien no lo necesita: corta la vía de ataque descrita y no depende de que Fortinet publique nada.
La segunda lección es de inventario. Muchas empresas de 20 o 50 personas no saben qué equipo filtra su correo ni quién lo actualiza. Si tu respuesta hoy es "no lo sé", el riesgo ya no es solo este CVE, sino el siguiente. Pide a tu proveedor una lista de los equipos expuestos a Internet, su versión y quién responde de cada uno.
Tampoco conviene esperar al parche con los brazos cruzados. El atacante pudo entrar antes de que existiera el aviso, así que revisar registros no es opcional. Si no tienes a nadie que pueda hacerlo con criterio, es el momento de buscar apoyo externo en ciberseguridad antes que después de una brecha.
Preguntas frecuentes
¿Ya hay parche para FortiMail?
No para las ramas 7.4, 7.6 y 8.0 en el momento del aviso. Fortinet anuncia la corrección en 7.4.9, 7.6.7 y 8.0.2. Hasta entonces, aplica las mitigaciones de FG-IR-26-175.
¿Necesita el atacante una contraseña?
No. Según CISA, un atacante no autenticado puede escribir archivos arbitrarios con peticiones HTTP o HTTPS manipuladas.
¿Se está usando en ataques de ransomware?
CISA dice que no lo sabe. Sí confirma, igual que Fortinet, que el fallo se explota activamente.


