Fortinet alerta de un zero-day crítico en FortiMail que ya está siendo explotado

La falla CVE-2026-104286, con puntuación 9.8, permite a atacantes sin credenciales escribir archivos en los gateways de correo FortiMail. CISA fijó el 4 de octubre como plazo para mitigarla.

Fortinet divulgó el 1 de octubre de 2026 una vulnerabilidad crítica en FortiMail, su plataforma de seguridad de correo electrónico, que ya está siendo aprovechada por atacantes. La falla, identificada como CVE-2026-104286, recibió una puntuación de 9.8 sobre 10 en la escala CVSS y permite a un atacante sin autenticación escribir archivos arbitrarios en el equipo mediante peticiones HTTP o HTTPS manipuladas.

Qué versiones están afectadas

El problema combina un error de path traversal con un manejo deficiente de caracteres nulos. Afecta las ramas 7.2.0 a 7.2.9, 7.4.0 a 7.4.8, 7.6.0 a 7.6.6 y 8.0.0 a 8.0.1. Fortinet anunció que las versiones corregidas serán 7.4.9, 7.6.7 y 8.0.2. La rama 7.2 no recibirá parche, por lo que la recomendación es migrar a 7.4 o superior.

La vulnerabilidad fue descubierta por Gwendal Guégniaud, del equipo de seguridad de producto de Fortinet.

Cómo actúan los atacantes

Según el aviso, los intrusos configuraron cuentas de archivo dentro de FortiMail para enviar copias del correo a servidores remotos. Fortinet publicó indicadores de compromiso: la aparición de los archivos /data/lib/liblog.so, /data/bin/webconsole y /data/bin/mailservice, y la modificación de /bin/smit. También identificó dos direcciones IP asociadas a la actividad maliciosa.

Mientras llegan los parches, la empresa recomienda tres medidas: desactivar la función IBE (cifrado basado en identidad) desde la línea de comandos, restringir el acceso a la interfaz de administración a redes privadas de confianza y actualizar las instalaciones de la rama 7.2.

Fortinet declaró que está "en comunicación con organizaciones gubernamentales relevantes, incluida CISA". La agencia estadounidense agregó la falla a su catálogo de vulnerabilidades explotadas y dio a las agencias federales hasta el 4 de octubre de 2026 para completar el análisis forense y aplicar las mitigaciones.

Por qué importa

Un gateway de correo procesa cada mensaje que entra y sale de una organización. Si un atacante lo controla, obtiene acceso a contratos, credenciales, conversaciones con clientes y datos financieros sin necesidad de entrar en cada buzón. La técnica observada, crear cuentas de archivo que reenvían correo, es silenciosa y puede pasar inadvertida durante semanas.

Las organizaciones con FortiMail deben aplicar hoy las mitigaciones, buscar los archivos indicadores en sus equipos y revisar cualquier cuenta de archivo creada en las últimas semanas. Si la interfaz de administración estuvo expuesta a internet, conviene tratar el equipo como comprometido hasta demostrar lo contrario.

Lectura regional

Fortinet tiene una presencia amplia en bancos, aseguradoras, entidades de gobierno y empresas medianas de República Dominicana y América Latina, a menudo gestionada por integradores locales. Los equipos de TI y los proveedores de servicios administrados de la región deben confirmar esta semana qué clientes operan FortiMail, en qué versión y si la consola de gestión es accesible desde internet. Para entidades reguladas, documentar las acciones tomadas facilita responder a supervisores y auditores.

Fuente: BleepingComputer, "Fortinet warns of critical FortiMail flaw exploited in zero-day attacks", 1 de octubre de 2026.