A Fortinet alertou clientes sobre uma vulnerabilidade crítica no FortiMail, identificada como
CVE-2026-104286
, que está sendo explorada ativamente em ataques zero-day. A falha, com pontuação CVSS de 9,8, permite que invasores não autenticados gravem arquivos arbitrários no sistema subjacente por meio da interface de gerenciamento. Na quinta-feira, a Cybersecurity and Infrastructure Security Agency dos Estados Unidos (CISA) incluiu a vulnerabilidade em seu catálogo de Vulnerabilidades Conhecidamente Exploradas (KEV).
“Uma vulnerabilidade de restrição inadequada de caminho a um diretório restrito (path traversal) [CWE-22] e de neutralização inadequada de byte ou caractere nulo [CWE-158] pode permitir que um invasor não autenticado grave arquivos arbitrários no sistema subjacente por meio de solicitações HTTP ou HTTPS especialmente criadas”, informou a Fortinet em um comunicado.
Gwendal Guégniaud, da equipe de Segurança de Produtos da Fortinet, descobriu a vulnerabilidade e comunicou a falha. Ela afeta as versões 8.0.0 a 8.0.1, 7.6.0 a 7.6.6, 7.4.0 a 7.4.8 e 7.2.0 a 7.2.9 do FortiMail.
A empresa confirmou que a vulnerabilidade está sendo explorada em ataques reais e recomenda que os clientes adotem medidas temporárias até que possam instalar uma atualização de segurança. Usuários do FortiMail 7.2 podem corrigir a falha migrando para a linha 7.4 ou uma versão posterior. Para as instalações afetadas do FortiMail 7.4, 7.6 e 8.0, as correções ainda não estão disponíveis: elas serão incluídas nas versões 7.4.9, 7.6.7 e 8.0.2, respectivamente.
Enquanto as atualizações não são lançadas, a Fortinet recomenda desativar o suporte ao recurso IBE usando os seguintes comandos de CLI:
```text
config system encryption ibe
set status disable
end
```
Outra medida temporária é desativar o acesso à interface de gerenciamento do FortiMail pela internet ou restringi-lo a redes privadas confiáveis.
A Fortinet também divulgou indicadores de comprometimento (IOCs) relacionados aos ataques, incluindo os endereços IP 79[.]141.169[.]187 e 45[.]129.0[.]192. Entre os arquivos identificados estão `/data/lib/liblog.so`, `/data/bin/webconsole`, `/data/bin/mailservice` e `/data/etc/ld.so.preload`, adicionados ao sistema, além de `/bin/smit`, `/data/etc/httpd.conf` e `/data/migadmin.tar.gz`, que foram modificados.
O comunicado apresenta ainda registros que podem ajudar administradores a identificar dispositivos possivelmente comprometidos. Um deles mostra uma conta de arquivamento chamada `archive234`, configurada pela linha de comando, com o endereço 79.141.169.187 definido como servidor remoto e `/uploads` como diretório remoto. Isso pode indicar que o invasor configurou o FortiMail comprometido para enviar dados arquivados a um servidor externo.
Outros registros incluem uma tarefa cron que executa um comando relacionado a `/migadmin`, um evento de encerramento de sessão de administrador, um erro de descriptografia IBE causado por codificação Base64 inválida e tentativas malsucedidas de acesso.
A Fortinet não informou quando a falha começou a ser explorada, quantos sistemas foram comprometidos nem quem está por trás dos ataques. Segundo o BleepingComputer, questionada sobre a atividade, a empresa direcionou os clientes ao comunicado e afirmou que está coordenando ações com órgãos governamentais, incluindo a CISA.
“A Fortinet publicou um comunicado com orientações sobre a
CVE-2026-104286
(FG-IR-26-175), incluindo medidas temporárias para ajudar os clientes a reduzir os riscos”, afirmou a empresa ao BleepingComputer, segundo a reportagem. “Em linha com o compromisso da Fortinet com a divulgação responsável por meio de seu PSIRT e com parcerias entre os setores público e privado, estamos em contato com organizações governamentais relevantes, incluindo a CISA, sobre o conteúdo deste comunicado.”
Diante da exploração ativa, a CISA determinou que as agências do Poder Executivo Federal dos Estados Unidos realizem uma triagem forense e corrijam a falha ou adotem medidas temporárias para reduzir os riscos até 4 de outubro de 2026.
A divulgação ocorre em meio à exploração, em ataques reais, de vulnerabilidades no Check Point (
CVE-2026-85102
e
CVE-2026-93616
), no Arista VeloCloud Orchestrator (
CVE-2026-93952
), no F5 BIG-IP Access Policy Manager (
CVE-2026-94127
), no Cisco Catalyst SD-WAN Manager (
CVE-2026-76504
) e no Citrix NetScaler ADC e NetScaler Gateway (
CVE-2026-88771
e
CVE-2026-88772
).
Publicidade
Exclusivo para leitores do CaveiraTech, de R$ 89 por R$ 49/mês, para sempre. Hospedado em São Paulo com AntiDDoS, backup grátis e BGP grátis. Use Linux, Windows ou BSDs. Valide seu projeto agora sem dor de cabeça, sem IOF e com pagamentos via Pix. Ativação em 120s. Saiba mais...