Día cero en FortiMail: qué hacer mientras llega el parche
El día cero en FortiMail permite escribir archivos sin iniciar sesión. Versiones afectadas, los parches por venir, cómo desactivar IBE y el plazo de CISA.
Basado en fuentes. Escrito a partir de los documentos, reportes y reseñas enlazados en el texto. The Ruling Desk no probó nada de esto en persona. Cómo trabajamos

Una vulnerabilidad de día cero en FortiMail, la CVE-2026-104286, se está explotando para escribir archivos en los equipos de seguridad de correo de Fortinet sin iniciar sesión, y al 2 de octubre de 2026 las versiones corregidas siguen marcadas como "próximas". Fortinet la dio a conocer el 1 de octubre, CISA la sumó ese mismo día a su lista de fallas explotadas y las agencias federales de Estados Unidos tienen hasta el domingo 4 de octubre para actuar. Aquí te decimos qué versiones están afectadas, las dos medidas que puedes aplicar hoy y los registros y archivos que muestran si alguien ya entró.
Puntos clave
- Explotación confirmada: el aviso de Fortinet dice que la falla "ha sido reportada como explotada activamente". Tiene una puntuación de 9.8 sobre 10 y no requiere contraseña ni interacción del usuario.
- Afectadas: FortiMail 8.0.0 a 8.0.1, 7.6.0 a 7.6.6, 7.4.0 a 7.4.8 y 7.2.0 a 7.2.9.
- Todavía no hay parche que instalar: Fortinet nombra 8.0.2, 7.6.7 y 7.4.9 como las correcciones, pero al 2 de octubre las llama "próximas". La rama 7.2 no tendrá corrección propia; Fortinet dice que hay que pasar a 7.4 o posterior.
- Medida inmediata: desactiva Identity Based Encryption (IBE) o saca la interfaz de administración de internet.
- El plazo de CISA es el 4 de octubre de 2026 para las agencias civiles federales de Estados Unidos, e incluye revisar si hubo una intrusión, no solo mitigar.
Qué hace el día cero en FortiMail
FortiMail es el equipo que se coloca delante del servidor de correo de una empresa para filtrar spam, malware y fugas de datos. El aviso FG-IR-26-175 de Fortinet describe dos debilidades que actúan juntas en su interfaz web: un path traversal (CWE-22), en el que una ruta de archivo manipulada se sale de la carpeta donde debería quedarse, y un mal manejo de los bytes NULL (CWE-158), el carácter invisible que puede cortar un nombre de archivo. Con una solicitud HTTP o HTTPS manipulada, un atacante sin autenticar puede escribir archivos arbitrarios en el sistema.
Escribir archivos está muy cerca de ejecutar código. Fortinet indica como impacto "ejecutar código o comandos no autorizados", y sus indicadores muestran que los atacantes agregaron programas y una biblioteca precargada al equipo. La empresa dice que encontró la falla internamente, con crédito para Gwendal Guégniaud de su equipo de seguridad de producto, y le da 9.8 en CVSS 3.
La medida de mitigación apunta a la puerta de entrada. La principal que propone Fortinet es desactivar IBE, la función que permite a FortiMail cifrar un mensaje para que el destinatario lo lea en un portal web, así que la ruta explotada parece pasar por ese servicio. Las preguntas frecuentes de watchTowr sobre la CVE-2026-104286 lo leen igual y dicen que los equipos con IBE activado son los más expuestos.
Qué versiones de FortiMail están afectadas y cuáles la corrigen
| Rama de FortiMail | Versiones afectadas | Solución de Fortinet (al 2 de octubre) |
|---|---|---|
| 8.0 | 8.0.0 a 8.0.1 | Actualizar a la próxima 8.0.2 o posterior |
| 7.6 | 7.6.0 a 7.6.6 | Actualizar a la próxima 7.6.7 o posterior |
| 7.4 | 7.4.0 a 7.4.8 | Actualizar a la próxima 7.4.9 o posterior |
| 7.2 | 7.2.0 a 7.2.9 | Actualizar a la rama 7.4 o posterior |
La palabra "próxima" importa. Algunos de los primeros reportes presentan 8.0.2, 7.6.7 y 7.4.9 como si ya estuvieran disponibles, pero el aviso, que todavía solo muestra su primera publicación del 1 de octubre, las llama próximas, y BleepingComputer informa que no había parche cuando Fortinet publicó. Revisa el portal de soporte de Fortinet antes de programar la actualización, y mientras tanto aplica una medida de mitigación.
Si usas 7.2, el aviso no contempla una 7.2.10. Tu camino es actualizar a la rama 7.4, lo que de todos modos implica esperar la 7.4.9, así que planea ese salto desde ahora y apóyate en la mitigación mientras llega.

Cómo aplicar la mitigación en FortiMail
Fortinet da dos opciones en el aviso. Cualquiera de las dos es una medida temporal, no una corrección.
-
Desactiva IBE. En la interfaz web, entra a Encryption > IBE > IBE Service y apágalo. Desde la línea de comandos:
config system encryption ibe set status disable end -
Restringe la interfaz de administración. Bloquea el acceso a la interfaz de administración de FortiMail desde internet, o permítelo solo desde una red privada de confianza.
Desactivar IBE en FortiMail tiene un costo. La documentación de IBE de Fortinet explica que los destinatarios leen los mensajes cifrados registrándose e iniciando sesión en un portal web, así que con el servicio apagado ese envío cifrado deja de funcionar hasta que lo vuelvas a activar. Si tu empresa depende de él, empieza por restringir la interfaz de administración, aunque eso todavía deja que cualquiera que ya esté dentro de tu red llegue a ella.
Cómo buscar señales de una intrusión
Hazlo antes de cambiar cualquier cosa, para que la evidencia no se pierda. El aviso enumera estos indicadores, cada archivo con sus hashes MD5 y SHA-256:
| Archivo | Qué dice Fortinet que pasó |
|---|---|
/data/lib/liblog.so | Agregado |
/data/bin/webconsole | Agregado |
/data/bin/mailservice | Agregado |
/data/etc/ld.so.preload | Agregado |
/bin/smit | Modificado |
/data/etc/httpd.conf | Modificado |
/data/migadmin.tar.gz | Modificado |
En los registros, busca:
- Conexiones desde 79.141.169.187 o 45.129.0.192, las dos direcciones IP de los atacantes que publicó Fortinet.
- Una tarea cron de root que ejecuta
/bin/sh -c 'O=/migadmin ...en el registro de eventos del sistema. - Un evento "admin logged out from (null)", que Fortinet incluye entre los indicadores.
- Una cuenta de archivo nueva con destino remoto, como el ejemplo del aviso,
archive234, configurada para enviar a 79.141.169.187. Las cuentas de archivo copian correo a un lugar de almacenamiento, así que leemos esta como una señal de que los atacantes pudieron haber dispuesto que el correo se copiara a su servidor. Fortinet no ha dicho qué datos se llevaron. - Errores de descifrado de IBE que mencionan "Invalid Base64 Encoding" e inicios de sesión fallidos de usuarios internos con una dirección comodín como
*@domain.tld.
watchTowr suma tres pasos a esa lista: conservar los registros y las imágenes forenses antes de limpiar nada, comparar el equipo con los indicadores de Fortinet y cambiar las credenciales de administrador. Si encuentras una coincidencia, trata el equipo como comprometido, no solo como vulnerable.
Por qué importa el plazo del 4 de octubre
CISA agregó la CVE-2026-104286 a su catálogo de vulnerabilidades explotadas conocidas (KEV) el 1 de octubre. La entrada del catálogo fija como fecha límite el 4 de octubre de 2026, tres días después, bajo la Directiva Operativa Vinculante 26-04, y la acción requerida incluye un triaje forense además de las mitigaciones de Fortinet. El uso conocido en ransomware aparece como "Unknown" (desconocido) al 2 de octubre.
El plazo solo obliga a las agencias civiles federales de Estados Unidos. Como todavía no hay una versión corregida, cumplirlo significa aplicar la mitigación y revisar si hubo intrusión, que es el mismo orden que debería seguir cualquier administrador de FortiMail.
Qué sigue
La pregunta abierta es cuándo llegan 8.0.2, 7.6.7 y 7.4.9; vigila la cronología del aviso por si aparece una revisión. BleepingComputer informa que Fortinet dice estar coordinando con agencias de gobierno, entre ellas CISA. Al 2 de octubre, Fortinet no ha dicho quién está detrás de los ataques ni cuántos equipos fueron atacados.
Es la tercera vulnerabilidad de día cero explotada en un equipo de red perimetral que cubrimos esta semana. El día cero en Cisco SD-WAN y las vulnerabilidades de Citrix NetScaler siguen el mismo orden: revisar si hubo intrusión, mitigar y después parchar. The Hacker News tiene un resumen de la falla de FortiMail con los indicadores en un solo lugar.
En resumen
Si usas FortiMail de la 7.2 a la 8.0.1, este día cero en FortiMail está confirmado como explotado por Fortinet y CISA, y al 2 de octubre todavía no hay una versión corregida que instalar. Primero revisa el equipo contra los archivos, las direcciones IP y las entradas de registro de Fortinet, y luego desactiva IBE o saca la interfaz de administración de internet. Actualiza a 8.0.2, 7.6.7 o 7.4.9 el día que salgan; si estás en 7.2, planea el paso a 7.4. Las agencias federales tienen hasta el 4 de octubre.
Preguntas frecuentes
¿Se está explotando la CVE-2026-104286?
Sí. El aviso de Fortinet dice que se ha reportado su explotación activa, y CISA la agregó a su catálogo de vulnerabilidades explotadas conocidas el 1 de octubre de 2026. Ninguna de las dos ha dicho cuántos equipos fueron atacados ni por quién.
¿Hay parche para la vulnerabilidad de FortiMail?
Todavía no, al 2 de octubre de 2026. Fortinet nombra 8.0.2, 7.6.7 y 7.4.9 como las versiones corregidas, pero las marca como "próximas". Mientras no salgan, su aviso dice que apliques una mitigación.
¿Qué hago si tengo FortiMail 7.2?
El aviso de Fortinet no contempla una corrección para 7.2. Dice que hay que actualizar a la rama 7.4 o posterior, y la corrección de 7.4, la 7.4.9, también está por venir. Usa una mitigación ahora y planea el cambio de rama.
¿Desactivar IBE rompe algo?
Detiene Identity Based Encryption, así que los destinatarios no pueden leer mensajes cifrados en el portal de FortiMail mientras esté apagado. Si necesitas IBE, la otra opción de Fortinet es bloquear la interfaz de administración desde internet y permitir solo redes privadas de confianza.