El 2 de octubre de 2026, Fortinet advirtió sobre una vulnerabilidad crítica en FortiMail, su pasarela de seguridad de correo, identificada como CVE-2026-104286 y con una puntuación CVSS de 9.8. Según el reporte de Help Net Security, el fallo combina un recorrido de rutas (path traversal) con una neutralización incorrecta de caracteres nulos, y permite que un atacante sin autenticación escriba archivos arbitrarios en el sistema mediante solicitudes HTTP o HTTPS manipuladas.
Qué versiones están afectadas
- FortiMail 8.0.0 a 8.0.1
- FortiMail 7.6.0 a 7.6.6
- FortiMail 7.4.0 a 7.4.8
- FortiMail 7.2.0 a 7.2.9
Las versiones corregidas anunciadas son 8.0.2, 7.6.7 y 7.4.9, pero según la fuente aún no estaban publicadas al momento del aviso. La falla ya se explota en ataques reales y la CISA fijó el 4 de octubre como fecha límite para las agencias federales de EE. UU.
Qué hacer mientras llega el parche
- Deshabilitar el cifrado basado en identidad (IBE) mediante la línea de comandos, como recomienda Fortinet.
- Bloquear o restringir el acceso desde internet a la interfaz de administración.
- Quienes usan la rama 7.2 deben planificar el salto a 7.4 o superior.
Por qué importa más allá del equipo de TI
El correo corporativo sigue siendo la puerta de entrada de gran parte de la operación: reclamos de clientes, solicitudes de soporte y comunicaciones con reguladores pasan por ahí. Un dispositivo de borde comprometido puede exponer ese tráfico. Es la misma lección de otros fallos recientes en equipos de perímetro: inventariar, limitar la exposición de las consolas de administración y tener un plan de contingencia cuando el parche todavía no existe.
En TEKFENIX diseñamos nuestras soluciones pensando en que el canal de atención no dependa de un único punto frágil. Servigo365 centraliza solicitudes multicanal con trazabilidad por ticket, y CumplimientoControl mantiene el registro auditable de lo que ocurre con la información regulatoria, de modo que un incidente en un componente no deje a la empresa sin evidencia ni continuidad. Si quiere revisar la exposición de sus sistemas de soporte y cumplimiento, hablemos.
Fuente: Help Net Security (2 de octubre de 2026), con datos del aviso de Fortinet.