Fortinet confirmó que atacantes están explotando una vulnerabilidad en FortiMail, su plataforma de seguridad para correo, que no exige usuario ni contraseña. Para varias versiones la corrección todavía no está publicada. El caso deja una pregunta que toda pequeña empresa debería hacerse: ¿quién protege de verdad tu correo y con qué rapidez reacciona?
Un filtro de correo no solo tiene que detener amenazas: también tiene que mantenerse actualizado. Cuando el propio filtro es vulnerable, la puerta queda abierta para todos los buzones a la vez.
En Perú y Latinoamérica, el correo sigue siendo el canal por donde empiezan la mayoría de los incidentes, y muchas mypes dependen de un proveedor externo o de un técnico que configuró su seguridad una sola vez. Lo ocurrido con FortiMail muestra por qué esa configuración inicial no basta si nadie vigila las actualizaciones.
Qué pasó con FortiMail
El 1 de octubre, la agencia de ciberseguridad de Estados Unidos (CISA) agregó la falla CVE-2026-104286 a su catálogo de vulnerabilidades explotadas activamente. Tiene una puntuación de 9.8 sobre 10, el nivel más alto de gravedad.
- Qué permite: que un atacante escriba archivos en el sistema del equipo enviando solicitudes web manipuladas, sin autenticarse.
- A quién afecta: a las ramas 7.2, 7.4, 7.6 y 8.0 de FortiMail. La rama 7.2 no recibirá corrección y debe migrarse.
- Estado del parche: Fortinet anunció versiones corregidas que se publicarán próximamente; mientras tanto, solo hay medidas de mitigación.
Por qué el correo es la puerta favorita de los atacantes
Un gateway de correo revisa todos los mensajes de la empresa antes de que lleguen a los buzones. Quien lo controla puede leer comunicaciones, desactivar el filtrado o desviar mensajes, por ejemplo facturas o confirmaciones de pago.
El contexto local agrava el riesgo. Según cifras publicadas por El Comercio con datos de ESET, entre enero y mayo de 2026 se registraron en el Perú más de 350 mil detecciones de amenazas, y el 45% correspondía a ingeniería social, phishing y descargas maliciosas. Si el filtro que debería frenar esos mensajes queda comprometido, la primera línea de defensa desaparece.
Qué tan grave es una falla sin autenticación
La mayoría de los ataques necesita algo previo: una contraseña robada, un clic del usuario o un archivo abierto. Esta falla no necesita nada de eso.
- No hay usuario que engañar: el ataque va directo contra el equipo, sin pasar por las personas.
- No hay contraseña que proteger: la autenticación de dos factores no ayuda en este escenario.
- Es automatizable: los atacantes pueden rastrear internet buscando equipos expuestos y atacarlos en masa.
Fortinet también publicó indicadores de compromiso, como archivos nuevos en rutas del sistema y conexiones desde direcciones IP específicas. Si un equipo los presenta, debe tratarse como comprometido, no solo como vulnerable.

El costo oculto de administrar tu propio gateway
Tener un equipo de seguridad de correo instalado en la empresa da control, pero también trae responsabilidades que muchas mypes subestiman:
- Seguir los avisos del fabricante: alguien tiene que enterarse el mismo día en que se publica una falla crítica.
- Aplicar parches y mitigaciones: a veces con comandos técnicos y en horarios que no afecten la operación.
- Proteger la consola de administración: muchas veces queda accesible desde internet por comodidad, y eso multiplica la exposición.
- Renovar versiones antiguas: como ocurre con la rama 7.2, llega un momento en que el fabricante deja de corregir.
El mismo reporte de El Comercio advierte que casi el 10% de las amenazas detectadas en el Perú explota vulnerabilidades conocidas desde 2017. Es decir, muchas empresas no llegan a aplicar parches que llevan años disponibles.
Qué hacer si tu empresa o tu proveedor usa FortiMail
Si FortiMail protege tu correo, directamente o a través de un proveedor, estas son las acciones inmediatas:
- Confirmar la versión instalada y si está dentro de los rangos afectados.
- Desactivar la función de cifrado basado en identidad (IBE), siguiendo la recomendación de Fortinet, después de verificar que la empresa no la usa para enviar correos cifrados.
- Cerrar la consola de administración a internet y permitir el acceso solo desde redes de confianza.
- Revisar los indicadores de compromiso publicados por el fabricante.
- Programar la actualización apenas esté disponible, o la migración si usas la rama 7.2.
Preguntas que toda mype debería hacerle a su proveedor de correo
No hace falta ser experto para pedir respuestas claras. Estas preguntas ayudan a saber si tu correo está realmente protegido:
- ¿Qué solución filtra mi correo y en qué versión está?
- ¿Quién aplica los parches y en cuánto tiempo después de un aviso crítico?
- ¿La consola de administración está expuesta a internet?
- ¿Cómo me avisarán si mi empresa fue afectada por un incidente?
Si el proveedor no puede responder alguna de ellas, ese es el primer riesgo que hay que resolver.
Cómo reducir la carga de seguridad sin un área de TI
Para una empresa pequeña, el problema rara vez es la falta de herramientas, sino la falta de tiempo y personal para mantenerlas al día. Por eso cada vez más mypes optan por filtrado de correo en la nube: no requiere un equipo propio expuesto a internet, las actualizaciones las aplica el proveedor y la empresa se concentra en su operación.
Ningún modelo elimina el riesgo por completo, pero sí cambia quién debe reaccionar y con qué rapidez. Esa es la lógica con la que funciona Xcitione Antispam, un filtrado de correo en la nube pensado para que las mypes tengan protección sin cargar con la administración del servicio.
Conclusión
La falla de FortiMail no es solo un problema de quienes usan ese producto. Es un recordatorio de que la seguridad del correo depende tanto de la herramienta como de quien la mantiene. Para una mype, saber qué protege su correo, quién lo actualiza y con qué rapidez reacciona ante una alerta es tan importante como tener un filtro instalado. Hacer esas preguntas hoy cuesta poco; no hacerlas puede costar el acceso a todos los buzones de la empresa.
Fuentes
- The Hacker News: Critical FortiMail Zero-Day Flaw Exploited in Attacks Allows Unauthenticated Arbitrary File Writes
- CISA: CISA Adds One Known Exploited Vulnerability to Catalog
- Fortinet PSIRT: Aviso FG-IR-26-175
- El Comercio: Perú superó más de 350 mil amenazas digitales en lo que va del 2026, advierte ESET



