Vulnerabilidades
Fortinet confirma ataques contra FortiMail por un fallo crítico que non require contrasinal
Fortinet avisou de que unha vulnerabilidade crítica de FortiMail, o seu sistema de seguridade para o correo electrónico, está a ser explotada. CISA e INCIBE difundírona. Se a túa empresa filtra o correo cun FortiMail, toca preguntar esta semana se está actualizado ou protexido coa medida temporal.
Fortinet — Fabricante do produto afectado (FortiMail)

En 30 segundos
- Fortinet avisou o 1 de outubro de que unha vulnerabilidade crítica de FortiMail (CVE-2026-104286, CVSS 9,8) «notificouse como explotada».
- O fallo permite a un atacante sen credenciais escribir ficheiros no equipo e, segundo o fabricante, executar código ou comandos non autorizados.
- CISA incluíuna ese mesmo día no seu catálogo de vulnerabilidades explotadas, e INCIBE-CERT difundiuna o 2 de outubro con importancia crítica.
- As versións corrixidas son FortiMail 8.0.2, 7.6.7 e 7.4.9; a rama 7.2 non ten corrección e hai que pasar á 7.4 ou superior.
Afectame?
Afectache se o correo da túa empresa pasa por un FortiMail que non está nunha versión corrixida nin ten aplicada a medida temporal. É máis habitual en empresas medianas ou cun provedor que traballa con Fortinet. Non che afecta se só usas o filtrado de Microsoft 365 ou Google Workspace, nin se tes un FortiGate sen FortiMail. Non hai vítimas españolas confirmadas.
Que pasou
O 1 de outubro de 2026, Fortinet publicou o aviso FG-IR-26-175 sobre unha vulnerabilidade crítica en FortiMail, o seu sistema de seguridade que filtra o correo electrónico da empresa antes de que chegue ás caixas de correo. O fallo, rexistrado como CVE-2026-104286, ten unha puntuación CVSS de 9,8 sobre 10.
Segundo Fortinet, a vulnerabilidade «pode permitir a un atacante non autenticado escribir ficheiros arbitrarios no sistema» mediante peticións web manipuladas, co impacto de «executar código ou comandos non autorizados». O propio fabricante indica que o fallo «notificouse como explotado» e pídelles aos seus clientes que apliquen a medida temporal descrita no aviso.
Ese mesmo día, a axencia de ciberseguridade dos Estados Unidos (CISA) engadiuno ao seu catálogo de vulnerabilidades explotadas activamente. O 2 de outubro, INCIBE-CERT publicou o seu propio aviso (INCIBE-2026-692) con importancia crítica, a máis alta da súa escala. O 5 de outubro, Fortinet actualizou o aviso coas versións que corrixen o fallo.
Que sabemos
- Versións afectadas (segundo Fortinet): FortiMail 8.0.0 a 8.0.1, 7.6.0 a 7.6.6, 7.4.0 a 7.4.8 e 7.2.0 a 7.2.9.
- Versións corrixidas: FortiMail 8.0.2, 7.6.7 ou 7.4.9 (ou superiores). A rama 7.2 non ten corrección propia: hai que pasar á 7.4 ou superior.
- Medida temporal: Fortinet indica desactivar a función de cifrado IBE de FortiMail ou, como alternativa, impedir o acceso desde internet á interface de webmail (ou limitalo a unha rede privada de confianza).
- Indicadores de compromiso: Fortinet publicou no seu aviso enderezos IP e entradas de rexistro que permiten comprobar se un equipo foi atacado.

Que non sabemos aínda
- Quen está detrás dos ataques nin cantos equipos foron atacados. Nin Fortinet, nin CISA, nin INCIBE o detallan.
- Se hai vítimas en España. Non hai ningunha confirmada.
- Se FortiMail Cloud, a versión do servizo que xestiona Fortinet na nube, está afectado. O aviso non o menciona.
- Se as versións corrixidas xa están dispoñibles para todos os equipos. O 1 de outubro aínda non o estaban; Fortinet engadiunas ao aviso o 5 de outubro, pero segue pedindo aplicar a medida temporal.
Por que importa
Un sistema de filtrado de correo ve pasar as mensaxes da empresa: facturas, contratos, datos de clientes. Quen controla ese equipo está nun punto moi sensible sen que ninguén de dentro caese en ningún engano.
E repítese un patrón que xa vimos en firewalls e VPN: os atacantes van polos equipos de seguridade expostos a internet, porque adoitan quedar fóra das actualizacións rutineiras.
Que significa para unha peme
A maioría das pequenas empresas non ten un FortiMail. Pero en empresas de certo tamaño, ou cando o provedor de informática traballa con Fortinet, é frecuente que o correo pase por un. E aí aparecen os ocos de sempre:
- o equipo instalouno e mantéñeo o provedor, e na empresa ninguén sabe que existe;
- non está claro quen debe aplicar unha actualización urxente fóra do mantemento habitual;
- o webmail está aberto a internet porque «así é máis cómodo».
Nada disto esixe coñecementos técnicos, só facer as preguntas esta semana.
Que debería facer a túa empresa esta semana
- Pregúntalle ao teu provedor de informática se o voso correo pasa por un FortiMail e en que versión está. Se non é unha das corrixidas, pide a actualización.
- Se non se pode actualizar de inmediato, pide que se aplique a medida temporal de Fortinet: desactivar a función IBE ou pechar o acceso ao webmail desde internet.
- Se está na rama 7.2, non hai parche: pide un plan para pasar á 7.4 ou superior.
- Pide que revisen os indicadores de compromiso que publicou Fortinet. O fallo xa se estaba a explotar cando Fortinet publicou o aviso: actualizar pecha a porta, pero non expulsa a quen xa entrase.
Se non tes claro que equipos da túa empresa están expostos a internet nin quen se encarga de actualizalos, iso é xusto o que revisa unha auditoría de ciberseguridade.
Fontes
- Fortinet PSIRT — aviso FG-IR-26-175 (CVE-2026-104286), publicado o 1 de outubro de 2026 e actualizado o 5 de outubro de 2026Fonte primaria
- CISA — «CISA Adds One Known Exploited Vulnerability to Catalog» (1 de outubro de 2026)Fonte primaria
- INCIBE-CERT — «Path Traversal en FortiMail de Fortinet», aviso INCIBE-2026-692 (2 de outubro de 2026)Fonte primaria
- The Hacker News — «Critical FortiMail Zero-Day Flaw Exploited in Attacks Allows Unauthenticated Arbitrary File Writes» (Ravie Lakshmanan, 2 de outubro de 2026)
Redacción de Defentria. O equipo de Defentria selecciona novas de ciberseguridade a partir de fontes primarias (CERT, organismos oficiais e fabricantes) e explica que significan para unha peme española e que facer ao respecto.


