Segurança · 4 de outubro de 2026
Ataques a vulnerabilidade Zero-Day em FortiMail são observados
Atualmente, estão ocorrendo ataques na internet contra os dispositivos de segurança FortiMail da Fortinet. Cibercriminosos estão explorando uma vulnerabilidade Zero-Day no FortiMail para comprometer completamente os dispositivos sem autenticação prévia. A Fortinet ainda não disponibilizou atualizações, mas forneceu medidas temporárias e indicadores de compromisso bem-sucedido. A agência de segurança cibernética dos EUA, CISA, também alertou sobre o uso da vulnerabilidade do FortiMail. A Fortinet publicou um comunicado de segurança com dicas úteis para administradores. A vulnerabilidade é uma chamada falha de traversing de caminho. A partir de uma filtragem insuficiente de caracteres nulos, os invasores podem, sem autenticação, escrever arquivos arbitrários no sistema operacional por meio de solicitações HTTP ou HTTPS cuidadosamente preparadas (CVE-2026-104286, CVSS 9.8, risco 'crítico').
Como consequência, eles podem inserir e executar código malicioso e assumir o controle do dispositivo. A vulnerabilidade foi descoberta pela própria equipe de segurança de produtos da Fortinet. Afetados estão os ramos de software FortiMail 8.0 até 8.0.1, 7.6 até 7.6.6, 7.4 até 7.4.8 e 7.2 até 7.2.9. Quem usa a versão 7.2 deve migrar para o ramo 7.4. Para os ramos mais recentes, a Fortinet anunciou apenas uma atualização futura; atualizações para fechar a vulnerabilidade ainda não estão disponíveis. No entanto, os administradores podem se ajudar desativando a função de criptografia baseada em identidade (IBE) de seus dispositivos FortiMail. De acordo com o comunicado de segurança, os comandos necessários na linha de comando são: config system encryption ibeset status disable end. Alternativamente, os acessos à interface de gerenciamento do FortiMail na internet devem ser desativados ou limitados a redes privadas confiáveis (VPNs).
Além disso, a Fortinet lista indicadores de ataques bem-sucedidos (Indicators of Compromise, IOC), com os quais os administradores podem verificar se seu dispositivo já foi comprometido. Dispositivos Fortinet protegem as fronteiras de rede de empresas, geralmente maiores, e, portanto, estão rapidamente no foco de cibercriminosos quando há vulnerabilidades facilmente exploráveis. No meio de junho deste ano, ficou conhecido que um grande ataque foi realizado contra firewalls da Fortinet. Cerca de 74.000 dispositivos devem ter sido comprometidos. Os invasores tentaram, entre outras coisas, 1,16 bilhão de combinações de credenciais (chamado de Credential Stuffing). No entanto, não ficou claro como exatamente eles conseguiram acessar os dispositivos.