Hardware3 MIN

Fortinet pide mitigar un fallo de FortiMail que ya se explota mientras prepara los parches

La vulnerabilidad afecta al sistema empresarial que protege el correo. Permite escribir archivos sin iniciar sesión y las versiones corregidas siguen anunciadas como próximas.

Esquema de un sistema de seguridad de correo empresarial y su interfaz de administración.
Imagen: INSERT FUTURE · gráfico original / original graphic

Fortinet ha confirmado que un fallo crítico de FortiMail ya se está explotando en ataques y pide a sus clientes aplicar medidas temporales de protección. El aviso se publicó el 1 de octubre. En la consulta del 2 de octubre a las 05:09 UTC, las versiones corregidas 8.0.2, 7.6.7 y 7.4.9 todavía figuraban como próximas, por lo que el fabricante recomienda actuar sin esperar al parche.

FortiMail protege el correo de organizaciones, por ejemplo filtrando mensajes maliciosos antes de que lleguen a los empleados. El aviso afecta a ese sistema, no a la aplicación con la que una persona lee Gmail u Outlook. Si no administras la infraestructura de correo, la comprobación corresponde al equipo informático o al proveedor que la mantiene.

01

Qué permite el fallo y qué versiones afecta

La vulnerabilidad se identifica como CVE-2026-104286. Según Fortinet, una persona sin credenciales puede enviar solicitudes a la interfaz web y conseguir que el sistema escriba archivos donde no debería. El fabricante clasifica el impacto como ejecución de código o comandos no autorizados y le asigna una gravedad de 9,8 sobre 10. La confirmación de ataques reales es lo que hace urgente revisar las instalaciones afectadas.

El problema está en el propio software de FortiMail. Cambiar la contraseña del correo no lo corrige. Tampoco es el mismo mecanismo que el robo de sesiones ya abiertas, que reutiliza una prueba de acceso obtenida previamente. En este caso, Fortinet señala que el atacante no necesita autenticarse.

  • FortiMail 8.0.0 a 8.0.1. La corrección anunciada es 8.0.2 o posterior.
  • FortiMail 7.6.0 a 7.6.6. La corrección anunciada es 7.6.7 o posterior.
  • FortiMail 7.4.0 a 7.4.8. La corrección anunciada es 7.4.9 o posterior.
  • FortiMail 7.2.0 a 7.2.9. Fortinet indica migrar a la rama 7.4 o superior, eligiendo una versión corregida: pasar a una 7.4 vulnerable no resuelve el fallo.
Ramas afectadas de FortiMail y versiones corregidas todavía anunciadas como próximas.
Imagen: INSERT FUTURE · gráfico original / original graphic
02

Las dos medidas temporales de Fortinet

El fabricante propone desactivar la función IBE, utilizada para el cifrado de correo. Como alternativa, indica retirar de internet el acceso a la interfaz de administración de FortiMail o limitarlo a una red privada de confianza. Se trata de restringir el panel con el que se gestiona el sistema, no de cerrar indiscriminadamente todo el tráfico de correo.

Estas opciones requieren que el administrador compruebe cómo está configurado el servicio y qué funciones utiliza la organización. El aviso oficial incluye la instrucción exacta para desactivar IBE. Conviene consultar allí también el estado de los parches, porque una versión anunciada como próxima todavía no acredita que pueda instalarse.

Separación entre mitigar la exposición, investigar una posible intrusión y actualizar cuando exista una corrección.
Imagen: INSERT FUTURE · gráfico original / original graphic
03

Reducir la exposición no descarta una intrusión anterior

La agencia estadounidense CISA añadió el fallo el 1 de octubre a su catálogo de vulnerabilidades explotadas y marca la necesidad de análisis forense. Fortinet publica archivos modificados, direcciones y registros que los equipos de seguridad pueden contrastar para buscar señales de compromiso. Aplicar una mitigación no demuestra por sí solo que el sistema estuviera limpio antes.

Si aparecen indicios de intrusión, la recuperación debe coordinarse con el equipo de respuesta y el soporte del fabricante. Las copias separadas y con recuperación probada ayudan a conservar opciones, pero no sustituyen la investigación de un equipo comprometido. Los avisos consultados no cuantifican las organizaciones afectadas y CISA registra como desconocido el uso del fallo en campañas de secuestro de datos.

00

La conversación empieza aquí

Accede con una cuenta de apoyo para comentar. Entrar

Todavía no ha comentado nadie. ¿Estrenas tú?

SIGUE LEYENDO

También te puede interesar

PORTADA