Salta al contingut principal
Defentria

Vulnerabilitats

Fortinet confirma atacs contra FortiMail per una fallada crítica que no requereix contrasenya

Fortinet ha avisat que una vulnerabilitat crítica de FortiMail, el seu sistema de seguretat per al correu electrònic, s'està explotant. CISA i INCIBE l'han difosa. Si la teva empresa filtra el correu amb un FortiMail, aquesta setmana toca preguntar si està actualitzat o protegit amb la mesura temporal.

Per Redacció de DefentriaPublicat el 3 min de lectura

Fortinet — Fabricant del producte afectat (FortiMail)

Armari de servidors i equips de xarxa amb cables taronja en una sala tècnica
Imatge: Kevin Ache a Unsplash (Llicència d'Unsplash)

En 30 segons

  • Fortinet va avisar l'1 d'octubre que una vulnerabilitat crítica de FortiMail (CVE-2026-104286, CVSS 9,8) «s'ha notificat com a explotada».
  • La fallada permet a un atacant sense credencials escriure fitxers a l'equip i, segons el fabricant, executar codi o ordres no autoritzats.
  • CISA la va incloure aquell mateix dia al seu catàleg de vulnerabilitats explotades, i INCIBE-CERT la va difondre el 2 d'octubre amb importància crítica.
  • Les versions corregides són FortiMail 8.0.2, 7.6.7 i 7.4.9; la branca 7.2 no té correcció i cal passar a la 7.4 o superior.

M'afecta?

T'afecta si el correu de la teva empresa passa per un FortiMail que no és en una versió corregida ni té aplicada la mesura temporal. És més habitual en empreses mitjanes o amb un proveïdor que treballa amb Fortinet. No t'afecta si només fas servir el filtratge de Microsoft 365 o Google Workspace, ni si tens un FortiGate sense FortiMail. No hi ha víctimes espanyoles confirmades.

Què ha passat

L'1 d'octubre de 2026, Fortinet va publicar l'avís FG-IR-26-175 sobre una vulnerabilitat crítica a FortiMail, el seu sistema de seguretat que filtra el correu electrònic de l'empresa abans que arribi a les bústies. La fallada, registrada com a CVE-2026-104286, té una puntuació CVSS de 9,8 sobre 10.

Segons Fortinet, la vulnerabilitat «pot permetre a un atacant no autenticat escriure fitxers arbitraris al sistema» mitjançant peticions web manipulades, amb l'impacte d'«executar codi o ordres no autoritzats». El mateix fabricant indica que la fallada «s'ha notificat com a explotada» i demana als seus clients que apliquin la mesura temporal descrita a l'avís.

Aquell mateix dia, l'agència de ciberseguretat dels Estats Units (CISA) la va afegir al seu catàleg de vulnerabilitats explotades activament. El 2 d'octubre, INCIBE-CERT va publicar el seu propi avís (INCIBE-2026-692) amb importància crítica, la més alta de la seva escala. El 5 d'octubre, Fortinet va actualitzar l'avís amb les versions que corregeixen la fallada.

Què sabem

  • Versions afectades (segons Fortinet): FortiMail 8.0.0 a 8.0.1, 7.6.0 a 7.6.6, 7.4.0 a 7.4.8 i 7.2.0 a 7.2.9.
  • Versions corregides: FortiMail 8.0.2, 7.6.7 o 7.4.9 (o superiors). La branca 7.2 no té correcció pròpia: cal passar a la 7.4 o superior.
  • Mesura temporal: Fortinet indica desactivar la funció de xifratge IBE de FortiMail o, com a alternativa, impedir l'accés des d'internet a la interfície de webmail (o limitar-lo a una xarxa privada de confiança).
  • Indicadors de compromís: Fortinet ha publicat al seu avís adreces IP i entrades de registre que permeten comprovar si un equip ha estat atacat.
Logotip de Fortinet
Logotip de Fortinet. Font: Wikimedia Commons (domini públic)

Què no sabem encara

  • Qui hi ha darrere dels atacs ni quants equips s'han atacat. Ni Fortinet, ni CISA, ni INCIBE ho detallen.
  • Si hi ha víctimes a Espanya. No n'hi ha cap de confirmada.
  • Si FortiMail Cloud, la versió del servei que gestiona Fortinet al núvol, està afectat. L'avís no ho esmenta.
  • Si les versions corregides ja estan disponibles per a tots els equips. L'1 d'octubre encara no ho estaven; Fortinet les va afegir a l'avís el 5 d'octubre, però continua demanant aplicar la mesura temporal.

Per què importa

Un sistema de filtratge de correu veu passar els missatges de l'empresa: factures, contractes, dades de clients. Qui controla aquest equip és en un punt molt sensible sense que ningú de dins hagi caigut en cap engany.

I es repeteix un patró que ja hem vist en tallafocs i VPN: els atacants van a pels equips de seguretat exposats a internet, perquè solen quedar fora de les actualitzacions rutinàries.

Què significa per a una pime

La majoria de les petites empreses no té un FortiMail. Però en empreses d'una certa mida, o quan el proveïdor d'informàtica treballa amb Fortinet, és freqüent que el correu passi per un. I aquí apareixen els forats de sempre:

  • l'equip el va instal·lar i el manté el proveïdor, i a l'empresa ningú no sap que existeix;
  • no està clar qui ha d'aplicar una actualització urgent fora del manteniment habitual;
  • el webmail és obert a internet perquè «així és més còmode».

Res d'això exigeix coneixements tècnics, només fer les preguntes aquesta setmana.

Què hauria de fer la teva empresa aquesta setmana

  1. Pregunta al teu proveïdor d'informàtica si el vostre correu passa per un FortiMail i en quina versió és. Si no és una de les corregides, demana l'actualització.
  2. Si no es pot actualitzar immediatament, demana que s'apliqui la mesura temporal de Fortinet: desactivar la funció IBE o tancar l'accés al webmail des d'internet.
  3. Si és a la branca 7.2, no hi ha pedaç: demana un pla per passar a la 7.4 o superior.
  4. Demana que revisin els indicadors de compromís que ha publicat Fortinet. La fallada ja s'estava explotant quan Fortinet va publicar l'avís: actualitzar tanca la porta, però no expulsa qui ja hagués entrat.

Si no tens clar quins equips de la teva empresa estan exposats a internet ni qui s'encarrega d'actualitzar-los, això és justament el que revisa una auditoria de ciberseguretat.

Fonts

  1. Fortinet PSIRT — avís FG-IR-26-175 (CVE-2026-104286), publicat l'1 d'octubre de 2026 i actualitzat el 5 d'octubre de 2026Font primària
  2. CISA — «CISA Adds One Known Exploited Vulnerability to Catalog» (1 d'octubre de 2026)Font primària
  3. INCIBE-CERT — «Path Traversal en FortiMail de Fortinet», avís INCIBE-2026-692 (2 d'octubre de 2026)Font primària
  4. The Hacker News — «Critical FortiMail Zero-Day Flaw Exploited in Attacks Allows Unauthenticated Arbitrary File Writes» (Ravie Lakshmanan, 2 d'octubre de 2026)

Redacció de Defentria. L'equip de Defentria selecciona notícies de ciberseguretat a partir de fonts primàries (CERT, organismes oficials i fabricants) i explica què signifiquen per a una pime espanyola i què cal fer al respecte.