O seu FortiMail está exposto? Há um zero-day explorado e ainda sem correção

A Fortinet confirmou que uma vulnerabilidade crítica no FortiMail, a sua appliance de segurança de correio eletrónico, está a ser explorada em ataques reais — e, no momento da divulgação, não existia qualquer versão corrigida para instalar. O fabricante descreve o problema como uma combinação de travessia de diretórios (CWE-22) e tratamento incorreto de bytes nulos (CWE-158) que pode permitir a um atacante não autenticado escrever ficheiros arbitrários no sistema subjacente através de pedidos HTTP ou HTTPS manipulados, acrescentando que a falha foi reportada como explorada ativamente e que os clientes devem aplicar a solução de contorno. A falha é identificada como CVE-2026-104286 e tem classificação crítica, com uma pontuação CVSS de 9,8, afetando a interface de gestão do FortiMail.

Resposta rápida: A CVE-2026-104286 (CVSS 9,8) permite escrita arbitrária de ficheiros no FortiMail sem autenticação, via HTTP/HTTPS, e já foi explorada como zero-day. Até existirem as versões corrigidas 8.0.2, 7.6.7 e 7.4.9, a Fortinet recomenda desativar a funcionalidade IBE ou retirar a interface de gestão da Internet, limitando o acesso a redes de confiança. Quem tiver equipamentos expostos deve preservar registos e comparar o sistema com os indicadores de comprometimento publicados — mitigar não prova que não houve intrusão anterior.

Uma falha simples de explorar, com impacto total

Tecnicamente, a CVE-2026-104286 resulta do encadeamento de duas fraquezas clássicas: um caminho de ficheiro que consegue “sair” da diretoria onde deveria permanecer e um byte nulo que engana as validações de nome de ficheiro. O resultado é escrita arbitrária de ficheiros no sistema operativo da appliance. Segundo a SecurityWeek, os atacantes podem explorar o problema através de pedidos HTTP ou HTTPS manipulados, podendo obter execução arbitrária de código ou comandos. A gravidade reflete-se no vetor CVSS: a Fortinet pontua a falha em 9,8 com o vetor AV:N/AC:L/PR:N/UI:N — acessível pela rede, de baixa complexidade, sem necessidade de conta nem de interação do utilizador — e classifica o componente afetado como “GUI”, com impacto de execução não autorizada de código ou comandos.

Há um detalhe revelador: a solução de contorno principal aponta para a funcionalidade de cifra baseada em identidade (IBE, Identity-Based Encryption). Investigadores notam que a solução de contorno da Fortinet incide sobre a funcionalidade de Identity-Based Encryption, o que sugere que o caminho de código vulnerável passa por ela. A Fortinet não publicou análise de causa raiz nem código de prova de conceito, pelo que qualquer leitura sobre a cadeia de ataque completa deve ser tratada como hipótese.

Outro ponto incomum: a própria equipa de Product Security da Fortinet identificou a vulnerabilidade internamente, creditando Gwendal Guégniaud pela descoberta, e publicou o aviso FG-IR-26-175 a 1 de outubro de 2026. Ou seja, o fabricante encontrou a falha — mas atacantes já a conheciam. A Fortinet não indicou quando começou a exploração nem quantas organizações foram afetadas.

Versões afetadas e estado das correções

O aviso FG-IR-26-175 abrange quatro ramos do FortiMail. Quando o aviso da Fortinet foi consultado a 2 de outubro de 2026, nenhum dos ramos tinha ainda uma correção publicada.

RamoVersões afetadasSolução indicada pela Fortinet
FortiMail 8.08.0.0 a 8.0.1Atualizar para a futura 8.0.2 ou superior
FortiMail 7.67.6.0 a 7.6.6Atualizar para a futura 7.6.7 ou superior
FortiMail 7.47.4.0 a 7.4.8Atualizar para a futura 7.4.9 ou superior
FortiMail 7.27.2.0 a 7.2.9Migrar para o ramo 7.4 ou superior
Esta tabela segue os intervalos e alvos de atualização listados no aviso, no qual a Fortinet descreve 8.0.2, 7.6.7 e 7.4.9 como “futuras”, e não como correções já disponíveis.

Atenção a duas armadilhas práticas. Primeiro, a migração de ramo não resolve automaticamente o problema: quem estiver em 7.2 e passar para 7.4 aterra, na melhor das hipóteses, na 7.4.8, que o mesmo aviso lista como vulnerável — até a 7.4.9 chegar, o salto de ramo não corrige nada. Segundo, há divergência entre fontes de dados: o registo legível por máquina do CVE.org difere da tabela da Fortinet, com intervalos afetados que param em 8.0.0, 7.6.5 e 7.4.6, acrescentam um ramo 7.0 que o aviso nunca menciona e marcam por omissão como não afetadas todas as versões não listadas. Na dúvida, a leitura prudente é assumir exposição em qualquer versão listada por qualquer das fontes.

Cronologia do caso

DataAcontecimento
1 de outubro de 2026Fortinet publica o aviso FG-IR-26-175 para a CVE-2026-104286, com soluções de contorno e indicadores
1 de outubro de 2026CISA adiciona a falha ao catálogo KEV, por evidência de exploração ativa
4 de outubro de 2026Prazo-limite para agências federais norte-americanas mitigarem e realizarem triagem forense

A agência norte-americana foi explícita: a CISA adicionou a CVE-2026-104286 — descrita como vulnerabilidade de travessia de caminho no Fortinet FortiMail — ao catálogo de Vulnerabilidades Exploradas Conhecidas, com base em evidência de exploração ativa. E o prazo é extraordinariamente curto: a entrada no KEV, datada de 1 de outubro de 2026, define 2026-10-04 como data-limite de remediação e sinaliza a necessidade de triagem forense ao abrigo da BOD 26-04. Este regime é recente: a BOD 26-04 substituiu a BOD 22-01 por um modelo de risco com quatro variáveis e prazos graduados, que vão de três dias com triagem forense obrigatória, para os casos mais perigosos, até ao diferimento total nos de menor risco. Apesar de a diretiva se aplicar apenas às agências federais civis, a CISA incentiva todas as organizações a adotar gestão de vulnerabilidades baseada em risco e a priorizar a remediação das falhas do catálogo KEV.

O que fazer agora, por ordem

  • Inventariar. Identificar todos os FortiMail em produção, versão exata e se a interface de gestão HTTP/HTTPS está alcançável da Internet.
  • Preservar provas antes de mexer. Guardar registos, cópias de configuração e imagens forenses de cada appliance FortiMail antes de efetuar alterações.
  • Aplicar a solução de contorno. A Fortinet indica desativar o suporte da funcionalidade IBE com os comandos config system encryption ibe, set status disable e end. Em alternativa, desativar o acesso à interface de gestão do FortiMail a partir da Internet ou limitá-lo a uma rede privada de confiança.
  • Comunicar o impacto funcional. Desativar o IBE retira a cifra de mensagens baseada em identidade, pelo que convém avisar previamente quem depende dessa funcionalidade.
  • Caçar intrusões. Comparar cada equipamento com os indicadores de comprometimento publicados pela Fortinet, incluindo ficheiros, hashes e endereços IP de atacantes.
  • Atualizar quando houver build. Instalar a versão corrigida de cada ramo logo que a Fortinet a disponibilizar.

Indicadores de comprometimento divulgados

O aviso da Fortinet inclui indicadores que, segundo relatos públicos baseados nesse documento, combinam registos de atividade suspeita e infraestrutura de atacante. Devem ser avaliados em conjunto, e não isoladamente como prova de compromisso.

TipoIndicador
Endereços IP79.141.169.187 e 45.129.0.192
Conta suspeitaconta de arquivo archive234, que armazena correio arquivado em 79.141.169.187
Registos no sistematarefa cron de root a executar um comando de shell iniciado por O=/migadmin, término de sessão de administrador “from (null)” e autenticações falhadas de utilizador interno
Exceção da cifra IBEerro no decifrador IBE do FortiMail: “Invalid Base64 Encoding at pos 0. Character=0x2a.”

Um aviso importante de método: mitigar não é o mesmo que investigar. A escrita arbitrária de ficheiros é um risco grave de integridade, mas não prova, por si só, que todos os equipamentos expostos foram comprometidos ou que houve execução de código em todos os alvos. Da mesma forma, as organizações que não são agências federais não herdam o prazo norte-americano, embora a inclusão no KEV dê a qualquer operador de FortiMail uma razão forte para priorizar contenção e investigação.

Porque é que isto importa em Portugal

Os gateways de correio eletrónico ocupam uma posição privilegiada: veem todas as mensagens que entram e saem de uma organização, incluindo anexos, credenciais em trânsito e correspondência interna. Um equipamento destes comprometido deixa de ser uma defesa e passa a ser um posto de escuta. É exatamente por isso que o cenário merece tratamento de incidente, e não apenas de atualização de firmware.

Em território nacional, o enquadramento mudou com a entrada em vigor do novo Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2). Para as entidades abrangidas, a gestão de vulnerabilidades, o tratamento de incidentes e a notificação ao CNCS/CERT.PT deixaram de ser boas práticas opcionais e passaram a ser obrigações com prazos. Casos como este — falha crítica em equipamento perimetral, sem correção disponível e com exploração confirmada — são precisamente aqueles em que a capacidade de detetar, registar e comunicar faz a diferença entre um incidente contido e uma brecha prolongada.

Há ainda a dimensão da proteção de dados. Se uma investigação concluir que atacantes acederam a mensagens de correio eletrónico, estamos potencialmente diante de uma violação de dados pessoais com obrigações decorrentes do RGPD, incluindo avaliação do risco para os titulares e eventual notificação à CNPD. Para PME que operam com FortiMail — muitas vezes através de um parceiro externo de TI —, a pergunta a fazer hoje ao fornecedor é objetiva: a interface de gestão esteve exposta à Internet, o IBE estava ativo, e os registos dos últimos meses foram preservados para análise?

Perguntas frequentes

Já existe correção para a CVE-2026-104286?

No momento da divulgação, não. A Fortinet descreve as versões 8.0.2, 7.6.7 e 7.4.9 como futuras, e não como correções já disponíveis. Até lá, a mitigação assenta nas soluções de contorno: desativar o IBE ou restringir o acesso à interface de gestão.

O meu FortiMail está em 7.2. Basta migrar para o ramo 7.4?

Não resolve por si só, neste momento. Quem passar de 7.2 para 7.4 aterra, na melhor das hipóteses, na 7.4.8, que o próprio aviso lista como vulnerável. A migração de ramo deve ser planeada, mas a solução de contorno tem de ser aplicada já.

Desativar o IBE é suficiente para ficar seguro?

Reduz a superfície de ataque, mas não encerra o assunto. Aplicar a mitigação impede exploração futura; não esclarece se o equipamento já foi comprometido antes. Por isso é indispensável preservar registos e comparar o sistema com os indicadores publicados pela Fortinet.

Há exploração ativa confirmada e código público disponível?

A exploração está confirmada: a CVE-2026-104286 está a ser explorada em ambiente real, conforme reportado pela CISA, que a adicionou ao catálogo de Vulnerabilidades Exploradas Conhecidas a 1 de outubro de 2026. Quanto a código público, a Fortinet não publicou análise de causa raiz nem prova de conceito.

Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Fortinet (PSIRT, aviso FG-IR-26-175), pela CISA (catálogo KEV e BOD 26-04) e por investigadores de segurança.