- Una vulnerabilidad crítica en FortiMail, de uso común en empresas y administraciones públicas.
- El ataque permite la ejecución remota de código sin autenticación previa.
- Fortinet ha emitido parches de seguridad y el INCIBE-CERT recomienda medidas inmediatas.
El pasado viernes 2 de octubre de 2026, el INCIBE-CERT alertó sobre una vulnerabilidad crítica en FortiMail, la pasarela de correo electrónico más utilizada por organizaciones empresariales y administraciones públicas. La noticia ha generado inquietud en el sector tecnológico, ya que se trata de un fallo con gravedad máxima (severidad 5 sobre 5) y está siendo explotado activamente por atacantes.
La vulnerabilidad, identificada como CVE-2026-104286, afecta a múltiples versiones de FortiMail. Un atacante remoto no autenticado puede enviar peticiones HTTP/HTTPS manipuladas para escribir archivos fuera del directorio autorizado y ejecutar código o comandos en el dispositivo comprometido. Esto representa un riesgo inmediato para cualquier sistema que utilice estas versiones y tenga la interfaz de administración expuesta a internet.
¿Qué consecuencias tiene?
La explotación activa de esta vulnerabilidad pone en peligro la integridad de los sistemas de seguridad perimetral, un punto crítico en las infraestructuras tecnológicas de cualquier organización. La pasarela de correo es uno de los puntos más expuestos y estratégicos en una red corporativa o gubernamental, lo que convierte esta vulnerabilidad en un blanco privilegiado para grupos maliciosos.
Según el aviso del INCIBE-CERT, la amenaza no se limita a un ataque teórico: está siendo utilizada por actores cibernocriminales. Esto significa que cualquier organización con sistemas afectados y sin actualización podría haber sufrido ya una brecha de seguridad. El riesgo es especialmente elevado en entidades donde la interfaz gráfica de administración de FortiMail se encuentra accesible desde internet.
Los impactos potenciales incluyen la posible pérdida de control sobre los servidores, el robo de datos sensibles o incluso el uso del dispositivo como punto de entrada para ataques más complejos.
Impacto y perspectivas
La detección temprana de esta amenaza ha sido clave para evitar daños mayores. El INCIBE-CERT, junto con Fortinet, ha emitido recomendaciones urgentes para mitigar el riesgo: actualizar los sistemas afectados o deshabilitar temporalmente la función Identity-Based Encryption (IBE), que es vulnerable a esta explotación.
Además, se recomienda restringir el acceso a la interfaz de administración de FortiMail solo a redes internas de confianza. Esta medida reduce significativamente la superficie de ataque y evita que los atacantes accedan desde internet.
El panorama general en ciberseguridad está marcado por la creciente complejidad de las amenazas, donde los actores maliciosos buscan aprovechar cualquier brecha, incluso en sistemas considerados seguros. La explotación activa de esta vulnerabilidad refuerza la importancia de mantener actualizados los sistemas críticos y de aplicar principios básicos de seguridad perimetral.
Análisis: por qué es urgente actuar
Este caso destaca el rol central que juegan las pasarelas de correo y otros dispositivos de seguridad en la defensa de una organización. La exposición pública de interfaces de administración puede convertirse en un punto débil fácilmente explotable, especialmente cuando se combina con fallos técnicos como el path traversal identificado.
El hecho de que Fortinet haya confirmado la explotación activa eleva la gravedad del asunto. Aunque las versiones corregidas ya están disponibles, el retraso en su implementación puede dejar a muchas organizaciones expuestas. La responsabilidad no recae solo en los fabricantes, sino también en los administradores de sistemas que deben actuar con rapidez.
El INCIBE-CERT subraya la importancia de revisar los indicadores de compromiso publicados por Fortinet para detectar si algún dispositivo ya ha sido afectado. Esta práctica es fundamental antes de considerar cerrado un incidente, ya que incluso después de aplicar las correcciones, podría haber sistemas comprometidos.
Detalles adicionales del aviso
Según la fuente original, el investigador Gwendal Guégniaud notificó el problema a Fortinet, quien ha confirmado que la vulnerabilidad está siendo explotada activamente. Esto eleva la urgencia de las correcciones. La alerta se publicó el viernes 2 de octubre de 2026 a las 10:22 horas.
El INCIBE-CERT recomienda revisar los indicadores de compromiso publicados en el aviso del fabricante para comprobar si algún equipo ha sido ya vulnerado, una precaución que los equipos de respuesta consideran imprescindible antes de dar por cerrado un incidente de este tipo. La vía principal de corrección es la actualización: las versiones corregidas indicadas por el fabricante son FortiMail 8.0.2 o posterior, 7.6.7 o posterior y 7.4.9 o posterior.
Para la rama 7.2, Fortinet indica migrar a una versión corregida de la rama 7.4 o superior. El INCIBE-CERT añade una segunda barrera: impedir que la interfaz de administración de FortiMail sea accesible directamente desde internet y limitar su acceso a redes de confianza.
❓ Preguntas frecuentes
¿Qué versiones de FortiMail están afectadas?
Las versiones afectadas incluyen:
- 8.0.0 hasta 8.0.1
- 7.6.0 hasta 7.6.6
- 7.4.0 a 7.4.8
- 7.2.0 a 7.2.9
Fortinet ha publicado versiones corregidas, como FortiMail 8.0.2 o posterior, 7.6.7 o posterior y 7.4.9 o posterior.
¿Cómo mitigar el riesgo antes de actualizar?
Deshabilitar la función Identity-Based Encryption (IBE) es una medida temporal recomendada por Fortinet. Los pasos para hacerlo incluyen:
- Acceder a la consola del dispositivo.
- Ejecutar los comandos:
config system encryption ibe,set status disableyend.
Además, se recomienda restringir el acceso a la interfaz de administración solo a redes internas.
¿Por qué es importante actuar rápidamente?
El INCIBE-CERT ha confirmado que la vulnerabilidad está siendo explotada activamente. Esto significa que los atacantes ya están intentando aprovecharla, por lo que cualquier demora puede exponer sistemas críticos a brechas de seguridad.
💬 ¿Y tú qué opinas?
La ciberseguridad es un reto constante en el mundo actual. Esta vulnerabilidad no solo afecta a Fortinet, sino también a las organizaciones que confían en sus soluciones para proteger su infraestructura digital. ¿Cómo crees que pueden mejorar los fabricantes de software en la detección y corrección de fallos antes de que sean explotados? ¿Qué medidas tomarías tú si fueras responsable de la seguridad informática de una empresa o administración pública?




