Saltar al contenido principal
Defentria

Vulnerabilidades

Fortinet confirma ataques contra FortiMail por un fallo crítico que no requiere contraseña

Fortinet ha avisado de que una vulnerabilidad crítica de FortiMail, su sistema de seguridad para el correo electrónico, se está explotando. CISA e INCIBE la han difundido. Si tu empresa filtra el correo con un FortiMail, toca preguntar esta semana si está actualizado o protegido con la medida temporal.

Por Redacción de DefentriaPublicado el 3 min de lectura

Fortinet — Fabricante del producto afectado (FortiMail)

Armario de servidores y equipos de red con cables naranjas en una sala técnica
Imagen: Kevin Ache en Unsplash (Licencia Unsplash)

En 30 segundos

  • Fortinet avisó el 1 de octubre de que una vulnerabilidad crítica de FortiMail (CVE-2026-104286, CVSS 9,8) «se ha notificado como explotada».
  • El fallo permite a un atacante sin credenciales escribir archivos en el equipo y, según el fabricante, ejecutar código o comandos no autorizados.
  • CISA la incluyó ese mismo día en su catálogo de vulnerabilidades explotadas, e INCIBE-CERT la difundió el 2 de octubre con importancia crítica.
  • Las versiones corregidas son FortiMail 8.0.2, 7.6.7 y 7.4.9; la rama 7.2 no tiene corrección y hay que pasar a la 7.4 o superior.

¿Me afecta?

Te afecta si el correo de tu empresa pasa por un FortiMail que no está en una versión corregida ni tiene aplicada la medida temporal. Es más habitual en empresas medianas o con un proveedor que trabaja con Fortinet. No te afecta si solo usas el filtrado de Microsoft 365 o Google Workspace, ni si tienes un FortiGate sin FortiMail. No hay víctimas españolas confirmadas.

Qué ha pasado

El 1 de octubre de 2026, Fortinet publicó el aviso FG-IR-26-175 sobre una vulnerabilidad crítica en FortiMail, su sistema de seguridad que filtra el correo electrónico de la empresa antes de que llegue a los buzones. El fallo, registrado como CVE-2026-104286, tiene una puntuación CVSS de 9,8 sobre 10.

Según Fortinet, la vulnerabilidad «puede permitir a un atacante no autenticado escribir archivos arbitrarios en el sistema» mediante peticiones web manipuladas, con el impacto de «ejecutar código o comandos no autorizados». El propio fabricante indica que el fallo «se ha notificado como explotado» y pide a sus clientes que apliquen la medida temporal descrita en el aviso.

Ese mismo día, la agencia de ciberseguridad de Estados Unidos (CISA) lo añadió a su catálogo de vulnerabilidades explotadas activamente. El 2 de octubre, INCIBE-CERT publicó su propio aviso (INCIBE-2026-692) con importancia crítica, la más alta de su escala. El 5 de octubre, Fortinet actualizó el aviso con las versiones que corrigen el fallo.

Qué sabemos

  • Versiones afectadas (según Fortinet): FortiMail 8.0.0 a 8.0.1, 7.6.0 a 7.6.6, 7.4.0 a 7.4.8 y 7.2.0 a 7.2.9.
  • Versiones corregidas: FortiMail 8.0.2, 7.6.7 o 7.4.9 (o superiores). La rama 7.2 no tiene corrección propia: hay que pasar a la 7.4 o superior.
  • Medida temporal: Fortinet indica desactivar la función de cifrado IBE de FortiMail o, como alternativa, impedir el acceso desde internet a la interfaz de webmail (o limitarlo a una red privada de confianza).
  • Indicadores de compromiso: Fortinet ha publicado en su aviso direcciones IP y entradas de registro que permiten comprobar si un equipo ha sido atacado.
Logotipo de Fortinet
Logotipo de Fortinet. Fuente: Wikimedia Commons (dominio público)

Qué no sabemos todavía

  • Quién está detrás de los ataques ni cuántos equipos se han atacado. Ni Fortinet, ni CISA, ni INCIBE lo detallan.
  • Si hay víctimas en España. No hay ninguna confirmada.
  • Si FortiMail Cloud, la versión del servicio que gestiona Fortinet en la nube, está afectado. El aviso no lo menciona.
  • Si las versiones corregidas están ya disponibles para todos los equipos. El 1 de octubre aún no lo estaban; Fortinet las añadió al aviso el 5 de octubre, pero sigue pidiendo aplicar la medida temporal.

Por qué importa

Un sistema de filtrado de correo ve pasar los mensajes de la empresa: facturas, contratos, datos de clientes. Quien controla ese equipo está en un punto muy sensible sin que nadie de dentro haya caído en ningún engaño.

Y se repite un patrón que ya hemos visto en firewalls y VPN: los atacantes van a por los equipos de seguridad expuestos a internet, porque suelen quedar fuera de las actualizaciones rutinarias.

Qué significa para una pyme

La mayoría de las pequeñas empresas no tiene un FortiMail. Pero en empresas de cierto tamaño, o cuando el proveedor de informática trabaja con Fortinet, es frecuente que el correo pase por uno. Y ahí aparecen los huecos de siempre:

  • el equipo lo instaló y lo mantiene el proveedor, y en la empresa nadie sabe que existe;
  • no está claro quién debe aplicar una actualización urgente fuera del mantenimiento habitual;
  • el webmail está abierto a internet porque «así es más cómodo».

Nada de esto exige conocimientos técnicos, solo hacer las preguntas esta semana.

Qué debería hacer tu empresa esta semana

  1. Pregunta a tu proveedor de informática si vuestro correo pasa por un FortiMail y en qué versión está. Si no es una de las corregidas, pide la actualización.
  2. Si no se puede actualizar de inmediato, pide que se aplique la medida temporal de Fortinet: desactivar la función IBE o cerrar el acceso al webmail desde internet.
  3. Si está en la rama 7.2, no hay parche: pide un plan para pasar a la 7.4 o superior.
  4. Pide que revisen los indicadores de compromiso que ha publicado Fortinet. El fallo ya se estaba explotando cuando Fortinet publicó el aviso: actualizar cierra la puerta, pero no expulsa a quien ya hubiera entrado.

Si no tienes claro qué equipos de tu empresa están expuestos a internet ni quién se encarga de actualizarlos, eso es justo lo que revisa una auditoría de ciberseguridad.

Fuentes

  1. Fortinet PSIRT — aviso FG-IR-26-175 (CVE-2026-104286), publicado el 1 de octubre de 2026 y actualizado el 5 de octubre de 2026Fuente primaria
  2. CISA — «CISA Adds One Known Exploited Vulnerability to Catalog» (1 de octubre de 2026)Fuente primaria
  3. INCIBE-CERT — «Path Traversal en FortiMail de Fortinet», aviso INCIBE-2026-692 (2 de octubre de 2026)Fuente primaria
  4. The Hacker News — «Critical FortiMail Zero-Day Flaw Exploited in Attacks Allows Unauthenticated Arbitrary File Writes» (Ravie Lakshmanan, 2 de octubre de 2026)

Redacción de Defentria. El equipo de Defentria selecciona noticias de ciberseguridad a partir de fuentes primarias (CERT, organismos oficiales y fabricantes) y explica qué significan para una pyme española y qué hacer al respecto.