Actualidad empresarial BlackHold News
Buscar en BlackHold News

Vulnerabilidades críticas en Fortinet: la alerta de INCIBE para pymes

Este artículo forma parte de nuestra cobertura de noticias de ciberseguridad para pymes. Aquí explicamos la última alerta de INCIBE sobre vulnerabilidades críticas en Fortinet. También contamos por qué la mayoría de las pymes españolas siguen expuestas a este tipo de avisos sin saberlo.

INCIBE ha lanzado una nueva alerta sobre dos vulnerabilidades Fortinet críticas en sus productos. Ambas afectan a sistemas que muchas pymes usan sin saberlo, a través de proveedores tecnológicos externos. Este artículo explica qué son estas vulnerabilidades y qué riesgo real suponen. También detalla cómo una pyme puede protegerse con herramientas gratuitas que ya existen.

Qué vulnerabilidades de Fortinet ha detectado INCIBE

La alerta identifica dos fallos de seguridad con la máxima puntuación de gravedad posible. El primero, catalogado como CVE-2026-84390, afecta al portal FortiMonitorOnSight. Permite a un atacante remoto sin autenticación previa saltarse los controles de acceso mediante tokens falsificados.

El segundo fallo, CVE-2026-84388, afecta a la extensión de Chrome del Agente de Acceso Privilegiado de Fortinet. Ambas vulnerabilidades comparten un rasgo especialmente peligroso. El atacante no necesita ninguna credencial previa para explotarlas. Esto las convierte en un objetivo prioritario para cualquier grupo de ciberdelincuentes que escanee internet en busca de sistemas vulnerables.

La buena noticia es que Fortinet ya ha publicado parches oficiales para ambos fallos. La mala noticia es que muchas empresas tardan semanas o meses en aplicar estas actualizaciones. Ese retraso deja abierta una ventana de exposición completamente innecesaria.

Por qué esto también afecta a las pymes

Es fácil pensar que estas alertas solo afectan a grandes corporaciones con departamentos de TI complejos. La realidad es distinta. Muchas pymes usan productos Fortinet a través de su proveedor de servicios gestionados. A menudo ni siquiera saben qué marca protege su red. Otras dependen de terceros que sí usan estos sistemas para dar soporte remoto a sus clientes.

Si ese proveedor no aplica el parche a tiempo, la vulnerabilidad se convierte en una puerta de entrada indirecta hacia los sistemas de la pyme. Por eso conviene preguntar a los proveedores tecnológicos si usan estos productos. Esto aplica incluso cuando la empresa no gestiona Fortinet directamente. También hay que confirmar si ya han aplicado la corrección correspondiente.

El dato que preocupa a INCIBE: solo un 42% usa las alertas gratuitas

Uno de los datos más llamativos de esta alerta no es técnico, sino de comportamiento. Según la información disponible, solo el 42% de las empresas españolas utiliza el Servicio de Alerta Temprana gratuito de INCIBE. Esto significa que más de la mitad de las pymes del país no reciben avisos automáticos. Cuando aparece una vulnerabilidad que podría afectarles, simplemente no se enteran a tiempo.

Este servicio no tiene coste. Cualquier empresa puede darse de alta y empezar a recibir notificaciones personalizadas según los sistemas que declare usar. La brecha de adopción actual es preocupante. Significa que miles de pymes se enteran de estas alertas por casualidad, si es que llegan a enterarse. En lugar de eso, deberían recibir un aviso directo y a tiempo.

Cómo darse de alta en el Servicio de Alerta Temprana

El proceso de registro es sencillo y gratuito, y puede consultarse directamente en el portal de avisos de INCIBE-CERT. La empresa se da de alta en la web de INCIBE-CERT, indicando qué tecnologías y proveedores usa en su infraestructura. A partir de ahí, el sistema envía avisos automáticos cuando surge una vulnerabilidad relevante para esos sistemas concretos.

Además del servicio de alertas, INCIBE ofrece una línea de ayuda gratuita con el número 017. Cualquier empresa o autónomo puede llamar si necesita orientación ante un incidente de ciberseguridad. También sirve simplemente para resolver dudas sobre cómo protegerse antes de que ocurra un problema.

Qué hacer cuando llegan varias alertas críticas a la vez

Un problema habitual para las pymes pequeñas es la sobrecarga de información. La semana previa a esta alerta de Fortinet, INCIBE también difundió avisos sobre 19 vulnerabilidades distintas en productos SAP. A eso se sumaron varios problemas en sistemas Cisco. Para una empresa sin personal técnico dedicado, recibir tantos avisos a la vez puede resultar abrumador.

En estos casos, conviene aplicar un criterio simple de priorización. Primero, identificar qué alertas afectan a sistemas que la empresa usa realmente. Segundo, revisar la puntuación de gravedad de cada vulnerabilidad. Tercero, aplicar antes los parches de las vulnerabilidades que no requieren autenticación previa, como las de esta alerta de Fortinet. Estas últimas son las más fáciles de explotar de forma masiva y automatizada, así que deben ir al principio de la lista.

Pasos concretos para proteger tu pyme esta semana

El primer paso es preguntar directamente al proveedor de TI, o al servicio de soporte técnico, si la empresa usa productos Fortinet. Si la respuesta es afirmativa, hay que confirmar que los parches ya están aplicados. Si la respuesta es negativa, conviene preguntar también por otros fabricantes que hayan recibido alertas similares recientemente.

El segundo paso, más allá de estas vulnerabilidades Fortinet concretas, es registrarse en el Servicio de Alerta Temprana de INCIBE, si la empresa todavía no lo ha hecho. Este registro lleva solo unos minutos. Evita depender de enterarse de las alertas por casualidad, a través de un artículo o un comentario de un compañero.

El tercer paso es guardar el número 017 en un lugar accesible para todo el personal. No hace falta esperar a sufrir un incidente grave para llamar. La línea también resuelve dudas preventivas, y cuanto antes se detecte un problema, menor es el daño potencial.

Por qué la velocidad de respuesta importa tanto

Las vulnerabilidades que no requieren autenticación, como las de esta alerta, suelen ser explotadas de forma automatizada. Bots dedicados escanean internet constantemente en busca de sistemas vulnerables. Por eso el tiempo entre la publicación de un parche y su explotación real puede reducirse a días. En algunos casos, incluso a horas, una vez que el fallo se hace público.

Esperar a la siguiente revisión trimestral de sistemas para aplicar una actualización crítica es, por tanto, una estrategia arriesgada. Las pymes que tratan estos avisos como urgentes reducen de forma notable su exposición real a un ataque. Las que los tratan como una tarea pendiente más, en cambio, se quedan expuestas mucho más tiempo del necesario.

El papel de los proveedores externos en la cadena de seguridad

Muchas pymes delegan por completo la gestión de su infraestructura tecnológica en un proveedor externo. Esto tiene sentido cuando la empresa no cuenta con personal técnico propio. Pero delegar la gestión no debería significar perder toda visibilidad sobre qué sistemas protegen la red de la empresa.

Una buena práctica es pedir al proveedor un informe periódico, aunque sea breve, sobre qué alertas de seguridad relevantes han surgido y cómo se han gestionado. Esto no sustituye la confianza en el proveedor. Pero sí da a la empresa una idea clara de si su seguridad se está gestionando de forma activa, o si simplemente nadie está mirando.

Preguntas frecuentes

¿Mi pyme necesita usar Fortinet directamente para estar en riesgo?
No necesariamente. El riesgo también llega a través de proveedores externos que usan estos sistemas para dar soporte a sus clientes.

¿Cuánto cuesta el Servicio de Alerta Temprana de INCIBE?
Es completamente gratuito. Cualquier empresa española puede registrarse sin coste alguno.

¿Qué debo hacer si no sé si mi empresa usa productos afectados?
Pregunta directamente a tu proveedor de TI o llama a la línea gratuita 017 de INCIBE para recibir orientación.

¿Con qué frecuencia aparecen alertas críticas como esta?
Con bastante frecuencia. Solo la semana anterior a esta alerta, INCIBE difundió avisos sobre 19 vulnerabilidades distintas en productos SAP. También hubo varios problemas en sistemas Cisco esa misma semana.

Cómo elegir un proveedor de ciberseguridad que sepa responder a estas alertas

No todas las pymes necesitan contratar un departamento de ciberseguridad propio. Pero sí conviene saber qué preguntas hacer a un proveedor externo antes de firmar un contrato. Lo primero es preguntar si el proveedor está dado de alta en el Servicio de Alerta Temprana de INCIBE en nombre de sus clientes. La alternativa es que espere que cada empresa lo haga por su cuenta. La respuesta dice mucho sobre el nivel de proactividad real del servicio.

Lo segundo es preguntar por los tiempos de respuesta ante una vulnerabilidad crítica como la de Fortinet. Un proveedor serio debería poder explicar, con datos concretos, cuánto tarda de media en aplicar un parche crítico desde que se publica. Si la respuesta es vaga o evasiva, es una señal de alerta que conviene tomar en serio.

Lo tercero es pedir referencias de otras pymes del mismo sector. Un proveedor que ya ha gestionado incidentes similares en empresas parecidas suele reaccionar mejor bajo presión. Además, entiende mejor qué sistemas son realmente críticos para el negocio y cuáles pueden esperar sin generar un riesgo grave.

Diferencia entre alerta temprana y auditoría de seguridad

Es habitual confundir el Servicio de Alerta Temprana con una auditoría de seguridad completa. Sin embargo, son cosas distintas y ambas son útiles. La alerta temprana es un sistema de aviso continuo. Informa a la empresa cuando aparece una vulnerabilidad nueva relevante para los sistemas que ya usa, sin coste alguno y de forma prácticamente inmediata.

Una auditoría de seguridad, en cambio, es una revisión puntual y mucho más profunda. Un especialista examina toda la infraestructura de la empresa. Identifica fallos de configuración, permisos mal asignados y sistemas obsoletos que ni siquiera aparecen en las alertas públicas. Suele tener coste y requiere más tiempo, pero ofrece una fotografía completa del estado real de la seguridad.

Lo ideal para una pyme es combinar ambas herramientas. La alerta temprana avisa de los problemas nuevos según van apareciendo. La auditoría, realizada una o dos veces al año, detecta los problemas estructurales que ninguna alerta puntual va a señalar nunca.

Qué hacer si tu empresa ya ha sufrido un incidente similar en el pasado

Si la empresa ya sufrió un incidente de seguridad anteriormente, conviene revisar algo concreto. Hay que comprobar si el proveedor o el sistema implicado en aquel momento sigue en uso. Muchas pymes cambian de proveedor tras un incidente. Sin embargo, no siempre documentan qué falló exactamente ni si el problema quedó completamente resuelto en el resto de sus sistemas.

Un buen ejercicio es mantener un registro simple, aunque sea en una hoja de cálculo. Basta con anotar cada incidente relevante, la fecha, el sistema afectado y la solución aplicada. Este historial ayuda a detectar patrones. Por ejemplo, varios incidentes podrían provenir del mismo proveedor o del mismo tipo de sistema. En ese caso, puede ser el momento de revisar esa relación con más detalle.

También conviene comunicar internamente las lecciones aprendidas, incluso en una empresa pequeña. Un correo breve al equipo explicando qué pasó y qué se ha cambiado para evitarlo refuerza la cultura de seguridad. Esto suele ser más eficaz que cualquier política escrita que nadie llega a leer.

Qué papel juega la formación del equipo en todo esto

Ninguna herramienta técnica, por buena que sea, compensa un equipo que no sabe reconocer las señales de un ataque. Muchos incidentes de seguridad en pymes no empiezan con una vulnerabilidad técnica compleja, sino con un empleado que hace clic en un enlace sospechoso o comparte una contraseña por error. Por eso, junto con las alertas de INCIBE y los parches de los fabricantes, conviene invertir en formación básica del personal.

Una sesión breve, de una hora al trimestre, sobre cómo identificar correos de phishing y cuándo desconfiar de una solicitud urgente puede evitar buena parte de los incidentes más comunes. No hace falta un programa de formación complejo ni costoso. Basta con explicar casos reales, como el de esta alerta de Fortinet, para que el equipo entienda por qué estas cuestiones les afectan directamente, aunque no trabajen en el departamento técnico.

Las empresas que integran esta formación como una rutina, en lugar de como una reacción tras un problema, suelen detectar antes las señales de alerta. Esto reduce el tiempo de respuesta ante un incidente real y complementa, en lugar de sustituir, las medidas técnicas descritas en este artículo.

En resumen

INCIBE ha alertado sobre dos vulnerabilidades críticas en Fortinet, identificadas como CVE-2026-84390 y CVE-2026-84388, que permiten ataques remotos sin necesidad de credenciales previas. Fortinet ya ha publicado los parches correspondientes. Solo el 42% de las empresas españolas usa el Servicio de Alerta Temprana gratuito de INCIBE, lo que deja a muchas pymes expuestas sin saberlo. Registrarse en ese servicio, preguntar a los proveedores tecnológicos si usan sistemas afectados y guardar el número gratuito 017 son tres pasos sencillos. Juntos reducen de forma real el riesgo de sufrir un incidente evitable.

Scroll al inicio