El INCIBE-CERT ha alertado de una vulnerabilidad crítica con explotación activa en FortiMail, la pasarela de correo seguro de Fortinet. El fallo, identificado como CVE-2026-104286, permite a un atacante remoto no autenticado escribir archivos fuera del directorio previsto y ejecutar código o comandos no autorizados.
El aviso, publicado el jueves 8 de octubre de 2026 a las 08:56 horas con la referencia INCIBE-2026-717, sitúa la vulnerabilidad en el nivel 5, el máximo de severidad. El INCIBE-CERT (el equipo de respuesta ante incidentes del Instituto Nacional de Ciberseguridad, el organismo público que gestiona la ciberseguridad en España para empresas y ciudadanos) confirma que Fortinet y la agencia estadounidense CISA han verificado la explotación activa del fallo.
EN 30 SEGUNDOS
- ¿Qué ha ocurrido? El INCIBE-CERT ha publicado un aviso de severidad crítica por una vulnerabilidad de path traversal con ejecución de código en FortiMail, la pasarela de correo seguro de Fortinet.
- ¿Dónde y cuándo? El aviso se publicó el jueves 8 de octubre de 2026 a las 08:56 horas y afecta a instalaciones de FortiMail desplegadas en todo el mundo, también en España.
- ¿Qué resultado? Nivel 5 de severidad, explotación activa confirmada por Fortinet y CISA y cuatro ramas de producto afectadas: 8.0, 7.6, 7.4 y 7.2.
Path traversal con ejecución de código en FortiMail
Las versiones afectadas son las ramas 8.0.0 a 8.0.1, 7.6.0 a 7.6.6, 7.4.0 a 7.4.8 y 7.2.0 a 7.2.9 de FortiMail. La corrección consiste en actualizar a FortiMail 8.0.2 o posterior, 7.6.7 o posterior o 7.4.9 o posterior. Los sistemas que todavía operan en la rama 7.2 deben migrar a la versión 7.4.9 o superior, según el aviso del organismo.
El fallo es un path traversal, una técnica que permite al atacante salirse del directorio para el que está autorizado y escribir archivos en ubicaciones no previstas del sistema. Un atacante remoto no autenticado puede enviar solicitudes HTTP o HTTPS especialmente manipuladas y, a partir de ahí, ejecutar código o comandos no autorizados hasta comprometer por completo el dispositivo.
El INCIBE-CERT subraya que se trata de una vulnerabilidad de severidad crítica con explotación confirmada, no de un riesgo teórico. La combinación de acceso sin credenciales y capacidad de ejecución de código convierte a los servidores de correo expuestos a Internet en un objetivo de primer orden para los grupos de cibercrimen.
Cuando la actualización inmediata no sea posible, Fortinet recomienda deshabilitar la función Identity-Based Encryption (IBE, el sistema de cifrado de correo basado en la identidad del destinatario) o restringir el acceso a las interfaces de administración y de webmail desde redes de confianza. FortiMail Cloud fue corregido por el fabricante el 5 de octubre de 2026 y no requiere ninguna actuación por parte de los clientes.
Con explotación activa confirmada por el fabricante y por CISA, la actualización de FortiMail deja de ser una recomendación y pasa a ser una medida urgente.
FortiMail Cloud ya está corregido y otros tres avisos del mismo lote
El aviso principal llega acompañado de otras tres alertas publicadas en el mismo lote de alerta temprana. El INCIBE-CERT ha advertido de fallos de autenticación y de ejecución de comandos en HPE Intelligent Management Center, Tenable y Citrix NetScaler. Los tres casos afectan a software de gestión y de acceso remoto ampliamente desplegado en entornos corporativos y administrativos.
La recomendación del organismo es la misma en los cuatro casos: localizar los activos afectados y aplicar las versiones corregidas por cada fabricante, además de verificar que no queda ningún sistema sin actualizar. El detalle de versiones y soluciones está disponible en el aviso del INCIBE-CERT. Las administraciones públicas y los operadores de infraestructuras críticas cuentan además con el catálogo propio del CCN-CERT, el equipo de respuesta ante incidentes del Centro Criptológico Nacional dependiente del CNI.
El panorama de la ciberseguridad
La explotación de dispositivos de seguridad perimetral y de pasarelas de correo se ha cosolidado como una de las vías preferidas por los grupos de cibercrimen y de espionaje. Los servidores de correo corporativo concentran credenciales, documentos y comunicaciones internas: comprometerlos otorga al atacante una posición privilegiada dentro de la red sin necesidad de desplegar un programa malicioso.
El propio INCIBE-CERT estructura sus avisos en cinco niveles de severidad y reserva el nivel 5 para vulnerabilidades capaces de comprometer por completo el sistema afectado, como ocurre con CVE-2026-104286. La confirmación de explotación activa sitúa este caso en el segmento más reducido y más vigilado por los equipos de respuesta: aquel en el que el fallo ya está siendo utilizado contra sistemas reales y no solo identificado en un laboratorio.
La ventana entre la publicación del parche y la explotación masiva se mide en horas cuando el fallo afecta a dispositivos expuestos a Internet, por lo que los administradores de FortiMail con versiones anteriores a las corregidas deberían planificar la actualización de forma inmediata y revisar los registros del servicio en busca de actividad anómala. El INCIBE-CERT mantiene el aviso actualizado en su servicio de alerta temprana y el fabricante sigue publicando información sobre el alcance de la explotación detectada.

