Joan eduki nagusira
Defentria

Ahultasunak

Fortinetek baieztatu du FortiMailen aurkako erasoak daudela, pasahitzik behar ez duen akats kritiko baten bidez

Fortinetek ohartarazi du FortiMailen, posta elektronikorako bere segurtasun-sistemaren, ahultasun kritiko bat ustiatzen ari direla. CISAk eta INCIBEk zabaldu dute. Zure enpresak posta FortiMail batekin iragazten badu, aste honetan galdetu behar da eguneratuta dagoen edo aldi baterako neurriarekin babestuta dagoen.

Egilea: Defentriaren erredakzioaArgitaratua: 3 min irakurtzeko

Fortinet — Kaltetutako produktuaren fabrikatzailea (FortiMail)

Zerbitzari eta sare-ekipoen armairua, kable laranjekin, gela tekniko batean
Irudia: Kevin Ache Unsplash-en (Unsplash lizentzia)

30 segundotan

  • Fortinetek urriaren 1ean ohartarazi zuen FortiMailen ahultasun kritiko bat (CVE-2026-104286, CVSS 9,8) «ustiatua izan dela jakinarazi» dela.
  • Akatsak aukera ematen dio kredentzialik gabeko erasotzaile bati ekipoan fitxategiak idazteko eta, fabrikatzailearen arabera, baimendu gabeko kodea edo komandoak exekutatzeko.
  • CISAk egun berean sartu zuen ustiatutako ahultasunen katalogoan, eta INCIBE-CERTek urriaren 2an zabaldu zuen, garrantzi kritikoarekin.
  • Bertsio zuzenduak FortiMail 8.0.2, 7.6.7 eta 7.4.9 dira; 7.2 adarrak ez du zuzenketarik, eta 7.4ra edo berriagora pasatu behar da.

Eragiten al dit?

Eragiten dizu zure enpresako posta bertsio zuzendurik ez duen eta aldi baterako neurria aplikatuta ez duen FortiMail batetik pasatzen bada. Ohikoagoa da enpresa ertainetan edo Fortinetekin lan egiten duen hornitzailea dutenetan. Ez dizu eragiten Microsoft 365 edo Google Workspaceren iragazkia bakarrik erabiltzen baduzu, ezta FortiMailik gabeko FortiGate bat baduzu ere. Ez dago biktima espainiarrik baieztatuta.

Zer gertatu da

2026ko urriaren 1ean, Fortinetek FG-IR-26-175 abisua argitaratu zuen FortiMailen ahultasun kritiko bati buruz; FortiMail enpresaren posta elektronikoa postontzietara iritsi aurretik iragazten duen segurtasun-sistema da. Akatsak, CVE-2026-104286 gisa erregistratuak, 9,8ko CVSS puntuazioa du, 10etik.

Fortineten arabera, ahultasunak «autentifikatu gabeko erasotzaile bati sisteman fitxategi arbitrarioak idazteko aukera eman diezaioke» manipulatutako web-eskaeren bidez, eta horren eragina «baimendu gabeko kodea edo komandoak exekutatzea» da. Fabrikatzaileak berak adierazi du akatsa «ustiatua izan dela jakinarazi» dela, eta bezeroei eskatzen die abisuan deskribatutako aldi baterako neurria aplikatzeko.

Egun berean, Estatu Batuetako zibersegurtasun-agentziak (CISA) aktiboki ustiatutako ahultasunen katalogoan sartu zuen. Urriaren 2an, INCIBE-CERTek bere abisua argitaratu zuen (INCIBE-2026-692), garrantzi kritikoarekin, bere eskalako handiena. Urriaren 5ean, Fortinetek abisua eguneratu zuen akatsa zuzentzen duten bertsioekin.

Zer dakigu

  • Kaltetutako bertsioak (Fortineten arabera): FortiMail 8.0.0tik 8.0.1era, 7.6.0tik 7.6.6ra, 7.4.0tik 7.4.8ra eta 7.2.0tik 7.2.9ra.
  • Bertsio zuzenduak: FortiMail 8.0.2, 7.6.7 edo 7.4.9 (edo berriagoak). 7.2 adarrak ez du bere zuzenketarik: 7.4ra edo berriagora pasatu behar da.
  • Aldi baterako neurria: Fortinetek adierazten du FortiMailen IBE zifratze-funtzioa desaktibatzea edo, bestela, internetetik webmail-interfazerako sarbidea eragoztea (edo konfiantzazko sare pribatu batera mugatzea).
  • Konpromiso-adierazleak: Fortinetek bere abisuan IP helbideak eta erregistro-sarrerak argitaratu ditu, ekipo bat erasotua izan den egiaztatzeko.
Logotipoa: Fortinet
Logotipoa: Fortinet. Iturria: Wikimedia Commons (domeinu publikoa)

Zer ez dakigu oraindik

  • Nor dagoen erasoen atzean eta zenbat ekipo erasotu diren. Ez Fortinetek, ez CISAk, ez INCIBEk ez dute zehazten.
  • Espainian biktimarik dagoen. Ez dago bat ere baieztatuta.
  • FortiMail Cloud, Fortinetek hodeian kudeatzen duen zerbitzuaren bertsioa, kaltetuta dagoen. Abisuak ez du aipatzen.
  • Bertsio zuzenduak ekipo guztientzat eskuragarri dauden jada. Urriaren 1ean oraindik ez zeuden; Fortinetek urriaren 5ean gehitu zituen abisura, baina aldi baterako neurria aplikatzeko eskatzen jarraitzen du.

Zergatik da garrantzitsua

Posta iragazteko sistema batek enpresaren mezuak ikusten ditu: fakturak, kontratuak, bezeroen datuak. Ekipo hori kontrolatzen duena puntu oso sentikor batean dago, barruko inor inolako iruzurretan erori gabe.

Eta suebakietan eta VPNetan ikusi dugun eredua errepikatzen da: erasotzaileak internetera irekitako segurtasun-ekipoen atzetik doaz, ohiko eguneratzeetatik kanpo geratu ohi direlako.

Zer esan nahi du ETE batentzat

Enpresa txiki gehienek ez dute FortiMailik. Baina tamaina jakin bateko enpresetan, edo informatika-hornitzaileak Fortinetekin lan egiten duenean, ohikoa da posta horietako batetik pasatzea. Eta hor agertzen dira betiko hutsuneak:

  • ekipoa hornitzaileak instalatu zuen eta hark mantentzen du, eta enpresan inork ez daki badagoenik;
  • ez dago argi nork aplikatu behar duen eguneratze urgente bat ohiko mantentzetik kanpo;
  • webmaila internetera irekita dago «horrela erosoagoa delako».

Horrek ez du ezagutza teknikorik eskatzen, aste honetan galderak egitea baizik.

Zer egin beharko luke zure enpresak aste honetan

  1. Galdetu zure informatika-hornitzaileari zuen posta FortiMail batetik pasatzen den eta zein bertsiotan dagoen. Zuzendutakoetako bat ez bada, eskatu eguneratzea.
  2. Berehala eguneratu ezin bada, eskatu Fortineten aldi baterako neurria aplikatzeko: IBE funtzioa desaktibatzea edo internetetik webmailerako sarbidea ixtea.
  3. 7.2 adarrean badago, ez dago adabakirik: eskatu 7.4ra edo berriagora pasatzeko plan bat.
  4. Eskatu Fortinetek argitaratutako konpromiso-adierazleak berrikusteko. Akatsa ustiatzen ari ziren Fortinetek abisua argitaratu zuenean: eguneratzeak atea ixten du, baina ez du kanporatzen dagoeneko sartu dena.

Ez badakizu argi zure enpresako zein ekipo dauden internetera irekita edo nork eguneratzen dituen, hori da, hain zuzen, zibersegurtasun-auditoria batek berrikusten duena.

Iturriak

  1. Fortinet PSIRT — FG-IR-26-175 abisua (CVE-2026-104286), 2026ko urriaren 1ean argitaratua eta 2026ko urriaren 5ean eguneratuaLehen mailako iturria
  2. CISA — «CISA Adds One Known Exploited Vulnerability to Catalog» (2026ko urriaren 1a)Lehen mailako iturria
  3. INCIBE-CERT — «Path Traversal en FortiMail de Fortinet», INCIBE-2026-692 abisua (2026ko urriaren 2a)Lehen mailako iturria
  4. The Hacker News — «Critical FortiMail Zero-Day Flaw Exploited in Attacks Allows Unauthenticated Arbitrary File Writes» (Ravie Lakshmanan, 2026ko urriaren 2a)

Defentriaren erredakzioa. Defentriaren taldeak lehen mailako iturrietatik (CERTak, erakunde ofizialak eta fabrikatzaileak) aukeratzen ditu zibersegurtasun albisteak, eta Espainiako ETE batentzat zer esan nahi duten eta horren aurrean zer egin azaltzen du.