Segurança · 4 de outubro de 2026

Falha crítica do FortiMail explorada em ataques permite gravação de arquivos não autenticada

landscape photograph of brooklyn bridge at nighttime
Kai Pilger / Unsplash

A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) adicionou, na quinta-feira, uma falha de segurança crítica que impacta o Fortinet FortiMail ao seu catálogo de Vulnerabilidades Conhecidas Exploradas (KEV), seguindo relatos de exploração ativa.

A vulnerabilidade, rastreada como CVE-2026-104286 (pontuação CVSS: 9,8), permite que atacantes não autenticados escrevam arquivos arbitrários no sistema subjacente.

A Fortinet informou em um aviso que "uma limitação imprópria de um caminho para um diretório restrito ('traversal de caminho') [CWE-22] e a neutralização imprópria de byte nulo ou caractere nulo [CWE-158] podem permitir que um atacante não autenticado escreva arquivos arbitrários no sistema subjacente por meio de solicitações HTTP ou HTTPS manipuladas."

A Fortinet reconheceu que a vulnerabilidade foi explorada na natureza, pedindo aos clientes que apliquem as soluções alternativas até que correções estejam disponíveis para certas versões. É recomendado que as agências do Poder Executivo Civil Federal (FCEB) apliquem o patch ou soluções alternativas até 4 de outubro de 2026.

Esse desenvolvimento ocorre em meio a um aumento no número de falhas de segurança em outros sistemas, como Check Point, Arista VeloCloud Orchestrator e F5 BIG-IP.