Cibersegurança
Fortinet alerta para falha crítica no FortiMail explorada como zero-day: nota 9,8, execução remota e prazo da CISA vence hoje
Atacantes sem autenticação conseguem gravar arquivos arbitrários nos servidores de e-mail da Fortinet por requisições HTTP/HTTPS. Há atualizações para três linhas do produto e medidas de contenção para quem ainda não pode aplicar o patch.
A Fortinet alertou, em 1º de outubro de 2026, para uma vulnerabilidade crítica no FortiMail, seu produto de segurança para e-mail, que já está sendo explorada em ataques reais — o que se chama de zero-day, porque os atacantes agiram antes de existir correção para todas as versões. A falha, identificada como CVE-2026-104286, tem nota 9,8 de 10 na escala CVSS, segundo o BleepingComputer.
O que a falha permite
Trata-se de uma combinação de problemas de path traversal (navegação indevida entre diretórios) e de tratamento inadequado de caracteres nulos. Na prática, um atacante sem login pode, por meio de requisições HTTP ou HTTPS especialmente montadas, gravar arquivos arbitrários no sistema do equipamento. A Fortinet diz que isso permite executar código ou comandos não autorizados.
Nos ataques observados, segundo o texto publicado, os invasores configuraram contas de arquivamento para enviar dados do e-mail a servidores remotos — ou seja, para exfiltrar mensagens. A autoria dos ataques não foi identificada.
Versões afetadas e correções
- FortiMail 8.0.0 a 8.0.1 — correção na 8.0.2 (apontada como próxima versão);
- FortiMail 7.6.0 a 7.6.6 — corrigida na 7.6.7;
- FortiMail 7.4.0 a 7.4.8 — corrigida na 7.4.9;
- FortiMail 7.2.0 a 7.2.9 — o texto consultado não cita versão corrigida para esta linha. Quem a usa deve consultar o aviso oficial da Fortinet e avaliar a migração.

O que fazer enquanto o patch não chega
A Fortinet recomenda medidas de contenção:
- Desativar o suporte ao recurso IBE (criptografia baseada em identidade) pela linha de comando;
- Restringir o acesso à interface de gerenciamento a redes privadas confiáveis;
- Não deixar a interface de gerenciamento exposta à internet.
Indicadores de comprometimento
A Fortinet divulgou dois endereços IP usados nos ataques — 79.141.169.187 e 45.129.0.192 — e hashes de arquivos do sistema que aparecem modificados ou adicionados nos equipamentos comprometidos, incluindo itens chamados liblog.so, smit, webconsole e mailservice. Administradores devem procurar nos logs conexões desses IPs e comparar os arquivos com os hashes do aviso oficial. A lista completa está no comunicado da Fortinet.
A CISA entra no caso
A agência americana de cibersegurança, CISA, incluiu a falha no catálogo de vulnerabilidades exploradas ativamente (KEV). Órgãos federais dos EUA precisam fazer a triagem forense e aplicar as mitigações até 4 de outubro — hoje. A inclusão no KEV é um sinal forte de risco: serve de referência também para empresas fora do governo.
E no Brasil?
Equipamentos FortiMail são usados por empresas e órgãos de vários países. Quem opera o produto — ou um fornecedor de e-mail que o utilize — deve conferir a versão instalada, aplicar as atualizações disponíveis, conferir se o gerenciamento está exposto e revisar contas de arquivamento criadas recentemente. A orientação geral para qualquer organização é tratar a falha como urgente: servidores de e-mail guardam informações sensíveis e são alvo frequente de espionagem e extorsão.
Nota da redação: texto elaborado pelo NTB a partir da reportagem do BleepingComputer (02/10/2026), que cita o comunicado da Fortinet. O NTB não testou a falha nem os equipamentos. A numeração do CVE e a nota CVSS são as informadas pela fonte; confirme sempre no aviso oficial do fabricante antes de agir.
Comentários (0)
Seja o primeiro a comentar.
Comentar