Critical FortiMail zero-day exploited in the wild (CVE-2026-104286) - Help Net Security
2026-10-02
Fortinet ha alertado a sus clientes sobre la explotación de una vulnerabilidad de día cero (CVE-2026-104286) en FortiMail, su solución de seguridad para correos electrónicos. La empresa confirmó que el fallo ya está siendo usado en ataques reales.
El problema técnico consiste en una limitación inadecuada de la ruta de un nombre de archivo (Path Traversal) y una neutralización incorrecta de caracteres nulos. Esto permite que un atacante no identificado envíe peticiones HTTP o HTTPS diseñadas para escribir archivos arbitrarios en el sistema operativo del equipo.
La vulnerabilidad tiene una puntuación de riesgo de 9.8 (sobre 10). Afecta a las versiones de FortiMail 8.0.0 a 8.0.1, 7.6.0 a 7.6.6, 7.4.0 a 7.4.8 y 7.2.0 a 7.2.9. La agencia de ciberseguridad de Estados Unidos (CISA) ya incluyó este fallo en su catálogo de vulnerabilidades explotadas conocidas.
Fortinet aún no ha lanzado los parches definitivos (que llegarán en las versiones 8.0.2, 7.6.7 y 7.4.9). Como medida de emergencia, recomienda a los usuarios de la versión 7.2 actualizar a la rama 7.4 o superior. Para los demás, la recomendación es desactivar la función de cifrado basado en identidad (IBE) mediante comandos de consola (CLI) o restringir el acceso a la interfaz de administración solo a redes privadas confiables.
Qué significa para una pyme colombiana y cucuteña: Si su empresa utiliza FortiMail para proteger su correo, revise de inmediato la versión que tiene instalada. Si está en una de las versiones afectadas, no espere al parche: bloquee el acceso de internet a la interfaz de administración de su equipo para que solo se pueda entrar desde la red interna de la oficina. Esto evitará que un atacante externo tome el control de su servidor de correos.