El INCIBE-CERT ha alertado de una vulnerabilidad crítica en FortiMail de Fortinet que los atacantes están explotando de forma activa.
La alerta, publicada el viernes 2 de octubre de 2026 con el identificador INCIBE-2026-692, afecta a una de las pasarelas de correo electrónico más utilizadas por empresas y administraciones públicas. El fallo permite a un atacante remoto no autenticado escribir archivos arbitrarios en el sistema afectado y, a partir de ahí, ejecutar código o comandos no autorizados sobre el dispositivo comprometido.
El investigador Gwendal Guégniaud notificó el problema y Fortinet ha confirmado que la vulnerabilidad está siendo explotada activamente, un extremo que eleva la urgencia de la corrección. El INCIBE-CERT clasifica el fallo con severidad 5 sobre 5 (Crítica), la máxima de su escala.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha alertado de una vulnerabilidad crítica de tipo path traversal en FortiMail, la pasarela de correo de Fortinet, con explotación activa confirmada por el fabricante.
- ¿Dónde y cuándo? La alerta se publicó el viernes 2 de octubre de 2026 a las 10:22 horas y afecta a las organizaciones que utilizan esta pasarela de correo, incluidas empresas y administraciones públicas españolas.
- ¿Qué resultado? El fallo, registrado como CVE-2026-104286 y con severidad 5 sobre 5, permite a un atacante no autenticado ejecutar código o comandos; Fortinet ya ha publicado versiones corregidas.
Las versiones afectadas son FortiMail 8.0.0 hasta 8.0.1 y 7.6.0 hasta 7.6.6, junto a los rangos 7.4.0-7.4.8 y 7.2.0-7.2.9. Los equipos que ejecutan cualquiera de estas versiones con la interfaz de administración expuesta quedan dentro del radio de acción de la explotación.
Un fallo de path traversal con severidad crítica
El problema queda registrado como CVE-2026-104286 y combina dos debilidades: un fallo de path traversal (la capacidad de forzar a una aplicación a leer o escribir archivos fuera del directorio para el que está autorizada) y una neutralización incorrecta de caracteres nulos en la interfaz gráfica de FortiMail. Un atacante remoto no autenticado puede enviar peticiones HTTP o HTTPS especialmente manipuladas para escribir archivos fuera del directorio autorizado y ejecutar código o comandos no autorizados hasta comprometer el dispositivo.
Una sola petición HTTP manipulada puede bastar para que un atacante sin credenciales escriba archivos y ejecute comandos en la pasarela de correo de una organización.
Fortinet ha confirmado que la vulnerabilidad está siendo explotada activamente, lo que sitúa a los sistemas sin actualizar en riesgo inmediato. El INCIBE-CERT recomienda revisar los indicadores de compromiso publicados en el aviso del fabricante para comprobar si algún equipo ha sido ya vulnerado, una precaución que los equipos de respuesta consideran imprescindible antes de dar por cerrado un incidente de este tipo.
La vía principal de corrección es la actualización. Las versiones corregidas indicadas por el fabricante son FortiMail 8.0.2 o posterior, 7.6.7 o posterior y 7.4.9 o posterior; para la rama 7.2, Fortinet indica migrar a una versión corregida de la rama 7.4 o superior.
Cómo mitigar el riesgo mientras se actualiza

Como medida de mitigación temporal, Fortinet recomienda deshabilitar la función Identity-Based Encryption (IBE), un módulo de cifrado del correo que queda al alcance de la interfaz vulnerable. La desactivación se ejecuta desde la consola con los comandos ‘config system encryption ibe’, ‘set status disable’ y ‘end’, y reduce la superficie de ataque hasta que la actualización pueda desplegarse en producción.
El INCIBE-CERT añade una segunda barrera: impedir que la interfaz de administración de FortiMail sea accesible directamente desde internet y limitar su acceso a redes de confianza. Es una recomendación recurrente en los avisos del organismo, porque la exposición pública de los paneles de gestión es uno de los factores que más facilita la explotación masiva de una vulnerabilidad crítica.
El panorama de la ciberseguridad
Las pasarelas de correo y los dispositivos de seguridad perimetral son objetivos prioritarios del cibercrimen porque concentran el acceso a las comunicaciones de toda una organización. La explotación de vulnerabilidades figura ya entre las principales vías de acceso inicial utilizadas por los grupos de ransomware, junto al correo fraudulento y al robo de credenciales, según los análisis que Europol publica sobre la amenaza del crimen organizado en la Unión Europea.
El INCIBE, a través de su INCIBE-CERT (el equipo de respuesta ante incidentes que atiende a empresas, ciudadanos y entidades públicas), gestiona cada año decenas de miles de incidentes de ciberseguridad en España. Su canal de alerta temprana es la vía por la que traslada a la industria y a los administradores de sistemas las vulnerabilidades que ya se están explotando. En paralelo, el CCN-CERT (el equipo de respuesta ante incidentes del Centro Criptológico Nacional, dependiente del CNI, que protege las infraestructuras críticas y las administraciones públicas) mantiene sus propios avisos para el sector público.
La recomendación operativa no admite espera: inventariar los equipos FortiMail, comprobar la versión instalada, aplicar la actualización o deshabilitar IBE y revisar los indicadores de compromiso. Mientras el aviso mantenga la calificación de explotación activa, cualquier instancia con la interfaz de administración expuesta a internet debe considerarse un objetivo prioritario y bajo vigilancia reforzada.
