Ir ao contido principal
Defentria

Vulnerabilidades

Fortinet confirma ataques contra FortiMail por un fallo crítico que non require contrasinal

Fortinet avisou de que unha vulnerabilidade crítica de FortiMail, o seu sistema de seguridade para o correo electrónico, está a ser explotada. CISA e INCIBE difundírona. Se a túa empresa filtra o correo cun FortiMail, toca preguntar esta semana se está actualizado ou protexido coa medida temporal.

Por Redacción de DefentriaPublicado o 3 min de lectura

Fortinet — Fabricante do produto afectado (FortiMail)

Armario de servidores e equipos de rede con cables laranxa nunha sala técnica
Imaxe: Kevin Ache en Unsplash (Licenza de Unsplash)

En 30 segundos

  • Fortinet avisou o 1 de outubro de que unha vulnerabilidade crítica de FortiMail (CVE-2026-104286, CVSS 9,8) «notificouse como explotada».
  • O fallo permite a un atacante sen credenciais escribir ficheiros no equipo e, segundo o fabricante, executar código ou comandos non autorizados.
  • CISA incluíuna ese mesmo día no seu catálogo de vulnerabilidades explotadas, e INCIBE-CERT difundiuna o 2 de outubro con importancia crítica.
  • As versións corrixidas son FortiMail 8.0.2, 7.6.7 e 7.4.9; a rama 7.2 non ten corrección e hai que pasar á 7.4 ou superior.

Afectame?

Afectache se o correo da túa empresa pasa por un FortiMail que non está nunha versión corrixida nin ten aplicada a medida temporal. É máis habitual en empresas medianas ou cun provedor que traballa con Fortinet. Non che afecta se só usas o filtrado de Microsoft 365 ou Google Workspace, nin se tes un FortiGate sen FortiMail. Non hai vítimas españolas confirmadas.

Que pasou

O 1 de outubro de 2026, Fortinet publicou o aviso FG-IR-26-175 sobre unha vulnerabilidade crítica en FortiMail, o seu sistema de seguridade que filtra o correo electrónico da empresa antes de que chegue ás caixas de correo. O fallo, rexistrado como CVE-2026-104286, ten unha puntuación CVSS de 9,8 sobre 10.

Segundo Fortinet, a vulnerabilidade «pode permitir a un atacante non autenticado escribir ficheiros arbitrarios no sistema» mediante peticións web manipuladas, co impacto de «executar código ou comandos non autorizados». O propio fabricante indica que o fallo «notificouse como explotado» e pídelles aos seus clientes que apliquen a medida temporal descrita no aviso.

Ese mesmo día, a axencia de ciberseguridade dos Estados Unidos (CISA) engadiuno ao seu catálogo de vulnerabilidades explotadas activamente. O 2 de outubro, INCIBE-CERT publicou o seu propio aviso (INCIBE-2026-692) con importancia crítica, a máis alta da súa escala. O 5 de outubro, Fortinet actualizou o aviso coas versións que corrixen o fallo.

Que sabemos

  • Versións afectadas (segundo Fortinet): FortiMail 8.0.0 a 8.0.1, 7.6.0 a 7.6.6, 7.4.0 a 7.4.8 e 7.2.0 a 7.2.9.
  • Versións corrixidas: FortiMail 8.0.2, 7.6.7 ou 7.4.9 (ou superiores). A rama 7.2 non ten corrección propia: hai que pasar á 7.4 ou superior.
  • Medida temporal: Fortinet indica desactivar a función de cifrado IBE de FortiMail ou, como alternativa, impedir o acceso desde internet á interface de webmail (ou limitalo a unha rede privada de confianza).
  • Indicadores de compromiso: Fortinet publicou no seu aviso enderezos IP e entradas de rexistro que permiten comprobar se un equipo foi atacado.
Logotipo de Fortinet
Logotipo de Fortinet. Fonte: Wikimedia Commons (dominio público)

Que non sabemos aínda

  • Quen está detrás dos ataques nin cantos equipos foron atacados. Nin Fortinet, nin CISA, nin INCIBE o detallan.
  • Se hai vítimas en España. Non hai ningunha confirmada.
  • Se FortiMail Cloud, a versión do servizo que xestiona Fortinet na nube, está afectado. O aviso non o menciona.
  • Se as versións corrixidas xa están dispoñibles para todos os equipos. O 1 de outubro aínda non o estaban; Fortinet engadiunas ao aviso o 5 de outubro, pero segue pedindo aplicar a medida temporal.

Por que importa

Un sistema de filtrado de correo ve pasar as mensaxes da empresa: facturas, contratos, datos de clientes. Quen controla ese equipo está nun punto moi sensible sen que ninguén de dentro caese en ningún engano.

E repítese un patrón que xa vimos en firewalls e VPN: os atacantes van polos equipos de seguridade expostos a internet, porque adoitan quedar fóra das actualizacións rutineiras.

Que significa para unha peme

A maioría das pequenas empresas non ten un FortiMail. Pero en empresas de certo tamaño, ou cando o provedor de informática traballa con Fortinet, é frecuente que o correo pase por un. E aí aparecen os ocos de sempre:

  • o equipo instalouno e mantéñeo o provedor, e na empresa ninguén sabe que existe;
  • non está claro quen debe aplicar unha actualización urxente fóra do mantemento habitual;
  • o webmail está aberto a internet porque «así é máis cómodo».

Nada disto esixe coñecementos técnicos, só facer as preguntas esta semana.

Que debería facer a túa empresa esta semana

  1. Pregúntalle ao teu provedor de informática se o voso correo pasa por un FortiMail e en que versión está. Se non é unha das corrixidas, pide a actualización.
  2. Se non se pode actualizar de inmediato, pide que se aplique a medida temporal de Fortinet: desactivar a función IBE ou pechar o acceso ao webmail desde internet.
  3. Se está na rama 7.2, non hai parche: pide un plan para pasar á 7.4 ou superior.
  4. Pide que revisen os indicadores de compromiso que publicou Fortinet. O fallo xa se estaba a explotar cando Fortinet publicou o aviso: actualizar pecha a porta, pero non expulsa a quen xa entrase.

Se non tes claro que equipos da túa empresa están expostos a internet nin quen se encarga de actualizalos, iso é xusto o que revisa unha auditoría de ciberseguridade.

Fontes

  1. Fortinet PSIRT — aviso FG-IR-26-175 (CVE-2026-104286), publicado o 1 de outubro de 2026 e actualizado o 5 de outubro de 2026Fonte primaria
  2. CISA — «CISA Adds One Known Exploited Vulnerability to Catalog» (1 de outubro de 2026)Fonte primaria
  3. INCIBE-CERT — «Path Traversal en FortiMail de Fortinet», aviso INCIBE-2026-692 (2 de outubro de 2026)Fonte primaria
  4. The Hacker News — «Critical FortiMail Zero-Day Flaw Exploited in Attacks Allows Unauthenticated Arbitrary File Writes» (Ravie Lakshmanan, 2 de outubro de 2026)

Redacción de Defentria. O equipo de Defentria selecciona novas de ciberseguridade a partir de fontes primarias (CERT, organismos oficiais e fabricantes) e explica que significan para unha peme española e que facer ao respecto.