Segurança · 4 de outubro de 2026
Também publicado em 한국어, 日本語, 中文, हिन्दी, Indonesia, ไทย, Italiano, Svenska, Polski, עברית, Español, Français
Falha crítica do FortiMail explorada em ataques permite gravação de arquivos não autenticada
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) adicionou, na quinta-feira, uma falha de segurança crítica que impacta o Fortinet FortiMail ao seu catálogo de Vulnerabilidades Conhecidas Exploradas (KEV), seguindo relatos de exploração ativa.
A vulnerabilidade, rastreada como CVE-2026-104286 (pontuação CVSS: 9,8), permite que atacantes não autenticados escrevam arquivos arbitrários no sistema subjacente.
A Fortinet informou em um aviso que "uma limitação imprópria de um caminho para um diretório restrito ('traversal de caminho') [CWE-22] e a neutralização imprópria de byte nulo ou caractere nulo [CWE-158] podem permitir que um atacante não autenticado escreva arquivos arbitrários no sistema subjacente por meio de solicitações HTTP ou HTTPS manipuladas."
A Fortinet reconheceu que a vulnerabilidade foi explorada na natureza, pedindo aos clientes que apliquem as soluções alternativas até que correções estejam disponíveis para certas versões. É recomendado que as agências do Poder Executivo Civil Federal (FCEB) apliquem o patch ou soluções alternativas até 4 de outubro de 2026.
Esse desenvolvimento ocorre em meio a um aumento no número de falhas de segurança em outros sistemas, como Check Point, Arista VeloCloud Orchestrator e F5 BIG-IP.