Segunda-feira, 5 de outubro de 2026Ciência, tecnologia, inovação e engenharia

Cibersegurança

Fortinet alerta para falha crítica no FortiMail explorada como zero-day: nota 9,8, execução remota e prazo da CISA vence hoje

Atacantes sem autenticação conseguem gravar arquivos arbitrários nos servidores de e-mail da Fortinet por requisições HTTP/HTTPS. Há atualizações para três linhas do produto e medidas de contenção para quem ainda não pode aplicar o patch.

Cabos de rede em uma sala de servidores
Cabos de rede em sala de servidores (foto de ProjectManhattan, CC BY-SA 3.0). Imagem ilustrativa. Foto/Imagem: ProjectManhattan / Wikimedia Commons, CC BY-SA 3.0

A Fortinet alertou, em 1º de outubro de 2026, para uma vulnerabilidade crítica no FortiMail, seu produto de segurança para e-mail, que já está sendo explorada em ataques reais — o que se chama de zero-day, porque os atacantes agiram antes de existir correção para todas as versões. A falha, identificada como CVE-2026-104286, tem nota 9,8 de 10 na escala CVSS, segundo o BleepingComputer.

O que a falha permite

Trata-se de uma combinação de problemas de path traversal (navegação indevida entre diretórios) e de tratamento inadequado de caracteres nulos. Na prática, um atacante sem login pode, por meio de requisições HTTP ou HTTPS especialmente montadas, gravar arquivos arbitrários no sistema do equipamento. A Fortinet diz que isso permite executar código ou comandos não autorizados.

Nos ataques observados, segundo o texto publicado, os invasores configuraram contas de arquivamento para enviar dados do e-mail a servidores remotos — ou seja, para exfiltrar mensagens. A autoria dos ataques não foi identificada.

Versões afetadas e correções

  • FortiMail 8.0.0 a 8.0.1 — correção na 8.0.2 (apontada como próxima versão);
  • FortiMail 7.6.0 a 7.6.6 — corrigida na 7.6.7;
  • FortiMail 7.4.0 a 7.4.8 — corrigida na 7.4.9;
  • FortiMail 7.2.0 a 7.2.9 — o texto consultado não cita versão corrigida para esta linha. Quem a usa deve consultar o aviso oficial da Fortinet e avaliar a migração.
Pessoa digitando em um notebook, em ambiente de trabalho
Profissional diante de um computador (foto de Crew, CC0). Imagem ilustrativa. Crédito: Crew crew / Wikimedia Commons, CC0.

O que fazer enquanto o patch não chega

A Fortinet recomenda medidas de contenção:

  • Desativar o suporte ao recurso IBE (criptografia baseada em identidade) pela linha de comando;
  • Restringir o acesso à interface de gerenciamento a redes privadas confiáveis;
  • Não deixar a interface de gerenciamento exposta à internet.

Indicadores de comprometimento

A Fortinet divulgou dois endereços IP usados nos ataques — 79.141.169.187 e 45.129.0.192 — e hashes de arquivos do sistema que aparecem modificados ou adicionados nos equipamentos comprometidos, incluindo itens chamados liblog.so, smit, webconsole e mailservice. Administradores devem procurar nos logs conexões desses IPs e comparar os arquivos com os hashes do aviso oficial. A lista completa está no comunicado da Fortinet.

A CISA entra no caso

A agência americana de cibersegurança, CISA, incluiu a falha no catálogo de vulnerabilidades exploradas ativamente (KEV). Órgãos federais dos EUA precisam fazer a triagem forense e aplicar as mitigações até 4 de outubro — hoje. A inclusão no KEV é um sinal forte de risco: serve de referência também para empresas fora do governo.

E no Brasil?

Equipamentos FortiMail são usados por empresas e órgãos de vários países. Quem opera o produto — ou um fornecedor de e-mail que o utilize — deve conferir a versão instalada, aplicar as atualizações disponíveis, conferir se o gerenciamento está exposto e revisar contas de arquivamento criadas recentemente. A orientação geral para qualquer organização é tratar a falha como urgente: servidores de e-mail guardam informações sensíveis e são alvo frequente de espionagem e extorsão.

Nota da redação: texto elaborado pelo NTB a partir da reportagem do BleepingComputer (02/10/2026), que cita o comunicado da Fortinet. O NTB não testou a falha nem os equipamentos. A numeração do CVE e a nota CVSS são as informadas pela fonte; confirme sempre no aviso oficial do fabricante antes de agir.

Fontes

Redação NTB · Ciência, tecnologia, inovação e engenharia

Conteúdo elaborado pela equipe do News Tech Brazil a partir de fontes públicas, com apoio de ferramentas de inteligência artificial e revisão editorial. Todas as matérias listam suas fontes.

Ver todas as matérias →

Comentários (0)

Seja o primeiro a comentar.

Comentar

Deixe um comentário

Os comentários passam por moderação. Ao enviar, você concorda com a política de privacidade.

Leia também