Seguridad · 4 de octubre de 2026

Atacan la vulnerabilidad de Zero-Day en FortiMail

aerial photo of city
Jonathan Kim / Unsplash

Actualmente se están llevando a cabo ataques en Internet contra los dispositivos de seguridad FortiMail de Fortinet. Los cibercriminales pueden explotar la vulnerabilidad de Zero-Day en FortiMail para comprometer completamente los dispositivos sin necesidad de autenticación previa. Las actualizaciones aún están pendientes, sin embargo, Fortinet ha indicado medidas temporales y señales de ataques exitosos.

La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) también advierte sobre el mal uso de la vulnerabilidad de FortiMail. Fortinet ha publicado un aviso de seguridad que incluye recomendaciones útiles para administradores. La vulnerabilidad es conocida como una falla de Path-Traversal. Los atacantes pueden escribir archivos en el sistema operativo mediante solicitudes HTTP o HTTPS bien preparadas, debido a un filtrado insuficiente de caracteres NULL, sin autenticarse previamente (CVE-2026-104286, CVSS 9.8, riesgo "crítico"). Como resultado, pueden inyectar y ejecutar código malicioso, asumiendo el control del dispositivo.

Los modelos afectados son las versiones de software de FortiMail 8.0 hasta 8.0.1, 7.6 hasta 7.6.6, 7.4 hasta 7.4.8 y 7.2 hasta 7.2.9. Aquellos que utilizan la versión 7.2 deben migrar a la versión 7.4. Sin embargo, Fortinet solo ha anunciado una próxima actualización para las versiones más recientes, y no hay actualizaciones disponibles para cerrar la vulnerabilidad aún.

Los administradores pueden mitigar el riesgo desactivando la función de cifrado basado en identidad (IBE) en su dispositivo FortiMail. Según el aviso de seguridad, esto se puede hacer fácilmente mediante comandos en la línea de comandos. Alternativamente, se recomienda deshabilitar el acceso a la interfaz de gestión de FortiMail desde Internet o limitarlo a redes privadas de confianza (VPNs). Fortinet también ha proporcionado indicios de compromisos exitosos (Indicators of Compromise, IOC) que los administradores pueden utilizar para verificar si su dispositivo ha sido comprometido.