Fortinet alerta sobre una falla crítica en FortiMail que ya se utiliza en ataques
Una vulnerabilidad crítica en FortiMail permite a atacantes sin autenticación escribir archivos en el sistema. Las organizaciones que utilizan versiones afectadas deben revisar su exposición y aplicar las medidas de protección indicadas por Fortinet.
Actualizada el

Fortinet confirmó ataques que aprovechan la vulnerabilidad CVE-2026-104286 en FortiMail. El problema afecta a varias versiones y requiere atención prioritaria por parte de quienes administran estos equipos.
Fortinet publicó el 1 de octubre una alerta sobre CVE-2026-104286, una vulnerabilidad crítica en FortiMail, su plataforma de seguridad de correo electrónico. La empresa confirmó que el fallo está siendo explotado, por lo que el riesgo requiere una respuesta concreta de los administradores. CERT-FR
Qué permite hacer esta vulnerabilidad
El problema permite que un atacante remoto, sin iniciar sesión, escriba archivos arbitrarios en el sistema mediante solicitudes HTTP o HTTPS especialmente preparadas. Esto puede derivar en ejecución de código y manipulación de datos. hkcert.org
La falla afecta a la interfaz de administración y recibió una calificación de 9,8 sobre 10 en la escala CVSS. BleepingComputer informó que Fortinet detectó su explotación en ataques de día cero: ataques que aprovechan una vulnerabilidad antes de que exista una corrección disponible. bleepingcomputer.com
Qué versiones están afectadas
Los avisos de seguridad identifican estos rangos:
| Rama de FortiMail | Versiones afectadas |
|---|---|
| 8.0 | 8.0.0 a 8.0.1 |
| 7.6 | 7.6.0 a 7.6.6 |
| 7.4 | 7.4.0 a 7.4.8 |
| 7.2 | 7.2.0 a 7.2.9 |
Estos datos permiten comprobar si una instalación necesita intervención. Tener una versión vulnerable indica exposición al fallo; no demuestra por sí solo que el equipo haya sido comprometido. hkcert.org
Cómo reducir el riesgo mientras se aplica la corrección
Fortinet publicó dos medidas temporales: desactivar la función IBE de cifrado de correo o retirar el acceso desde Internet a la interfaz de administración, restringiéndolo a redes privadas de confianza. También difundió indicadores y registros que ayudan a investigar posibles intrusiones. bleepingcomputer.com
Estos cambios deben coordinarlos quienes administran el servicio. Antes de aplicarlos, conviene comprobar el impacto sobre el correo cifrado y el acceso administrativo, guardar la configuración y definir cómo revertir el cambio.
Para un negocio que tiene el correo gestionado por un proveedor, el paso más útil es pedirle que confirme la versión instalada, la exposición de la interfaz y las medidas aplicadas.
Actualizar y revisar son tareas distintas
El aviso inicial señalaba 7.4.9, 7.6.7 y 8.0.2 como próximas versiones con correcciones. Esa información describe el estado del anuncio original: antes de programar una actualización, hay que comprobar la disponibilidad vigente y la ruta recomendada en el boletín de Fortinet. CERT-FR
Además, corregir una vulnerabilidad y comprobar si alguien ya la aprovechó son tareas distintas. Si aparecen indicios de intrusión, conviene preservar los registros y coordinar una investigación antes de borrar archivos o restaurar el equipo.