A Fortinet confirmou uma falha crítica de dia zero no FortiMail, identificada como CVE-2026-104286, que já está sendo explorada ativamente por invasores. Com CVSS 9.8, a vulnerabilidade permite que um atacante não autenticado grave arquivos arbitrários no sistema operacional do appliance por meio de requisições HTTP ou HTTPS especialmente manipuladas.
O problema exige atenção imediata de administradores de sistemas, equipes de SecOps e organizações que utilizam o FortiMail para proteger sua infraestrutura de e-mail. Além da exploração ativa, a falha foi incluída no catálogo de Vulnerabilidades Exploradas Conhecidas (KEV) da CISA, reforçando a necessidade de investigação e contenção.
Neste artigo, você verá quais versões do FortiMail estão vulneráveis, como a exploração funciona, quais medidas podem reduzir o risco imediatamente e quais indicadores devem ser analisados para descobrir se um equipamento já foi comprometido.
O que é a CVE-2026-104286 no FortiMail?
A CVE-2026-104286 está relacionada a uma combinação de falhas de Path Traversal (CWE-22) e Null Byte (CWE-158) na interface de gerenciamento do FortiMail.
O problema permite que requisições manipuladas contornem determinadas validações de caminhos de arquivos. Como resultado, um invasor remoto pode conseguir gravar arquivos arbitrários no sistema operacional subjacente, mesmo sem possuir credenciais válidas.
Esse aspecto torna a falha particularmente grave. Um atacante não precisa primeiro obter uma conta administrativa para tentar explorar o dispositivo. Se a interface vulnerável estiver acessível e o appliance estiver utilizando uma versão afetada, a superfície de ataque pode ser alcançada remotamente.
A Fortinet classificou a vulnerabilidade como crítica, enquanto a exploração observada na prática elevou ainda mais a urgência da resposta.

Quais versões do FortiMail estão afetadas?
A falha atinge diferentes ramificações do FortiMail. As versões vulneráveis são:
- FortiMail 8.0.0 a 8.0.1
- FortiMail 7.6.0 a 7.6.6
- FortiMail 7.4.0 a 7.4.8
- FortiMail 7.2.0 a 7.2.9
Administradores devem verificar todas as instalações existentes, inclusive appliances que aparentemente não apresentam comportamento anormal.
A ausência de sintomas também não significa que o equipamento esteja seguro. Como a vulnerabilidade já foi explorada, uma instalação afetada pode ter sido comprometida antes mesmo que a equipe responsável percebesse alguma alteração.
Como reduzir o risco enquanto a correção não é aplicada
A Fortinet recomenda uma medida temporária envolvendo o recurso IBE, Identity-Based Encryption. Quando aplicável ao ambiente, o suporte pode ser desativado pela interface de linha de comando:
config system encryption ibe set status disable endA alteração deve ser avaliada de acordo com a configuração de cada ambiente, principalmente quando os recursos relacionados ao IBE fazem parte dos processos de proteção ou entrega de mensagens.
Outra providência fundamental é retirar a interface de gerenciamento da Internet pública sempre que isso for operacionalmente possível.
O acesso administrativo deve ficar restrito a redes confiáveis, VPNs ou outros mecanismos de controle de acesso. Firewall, ACLs e regras de segmentação podem ser utilizados para impedir que o painel de administração seja diretamente alcançado por usuários externos.
Essa medida é especialmente importante para appliances que permaneceram expostos durante o período em que a vulnerabilidade estava sendo explorada.
O que procurar em um FortiMail potencialmente comprometido
A aplicação das medidas de mitigação não deve encerrar a investigação. Se um FortiMail vulnerável estava exposto à Internet, a organização deve considerar a possibilidade de comprometimento anterior.
Entre os indicadores associados aos ataques estão arquivos que não deveriam aparecer ou sofrer alterações inesperadas no sistema. Alguns dos caminhos observados incluem:
/data/lib/liblog.so /bin/smit /data/bin/webconsole /data/bin/mailservice /data/etc/httpd.conf /data/etc/ld.so.preload /data/migadmin.tar.gzA presença de um desses arquivos, isoladamente, não deve ser considerada prova definitiva de invasão. Entretanto, modificações inesperadas nesses componentes justificam uma investigação detalhada, principalmente quando coincidem com outros eventos suspeitos.
As equipes de segurança devem comparar datas de modificação, hashes, registros administrativos e eventos de rede para determinar se os arquivos fazem parte de uma alteração legítima ou de uma atividade maliciosa.
Contas de arquivamento podem indicar exfiltração
Um dos sinais mais importantes identificados na atividade relacionada à exploração envolve a criação não autorizada de uma conta de arquivamento remoto chamada archive234.
A configuração observada utilizava um destino remoto e pode estar relacionada à tentativa de retirar informações do ambiente comprometido. Por isso, administradores devem revisar cuidadosamente as configurações de arquivamento remoto do FortiMail.
Um exemplo de evento que merece investigação apresenta uma configuração semelhante a:
type=kevent subtype=config pri=information user=admin ui=cli msg="Added 'archive234' to 'archive account' ..."Também devem ser procuradas referências a destinos remotos desconhecidos, alterações de contas de arquivamento, novos usuários administrativos e modificações realizadas pela CLI sem correspondência com atividades autorizadas.
Auditoria de logs deve fazer parte da resposta
A análise dos logs é essencial para determinar se houve exploração e quais ações ocorreram depois do acesso inicial.
Além das alterações em arquivos e contas de arquivamento, a equipe deve procurar tentativas de login anormais, alterações de configuração, comandos administrativos inesperados e eventos relacionados ao IBE.
O ideal é correlacionar os registros do FortiMail com dados disponíveis no SIEM, firewall, proxy e sistemas de autenticação. Essa correlação pode ajudar a identificar o endereço de origem das conexões, o período de atividade e possíveis movimentos posteriores.
Em um possível incidente, os logs originais devem ser preservados antes de alterações, limpeza ou reinstalação do equipamento. Isso é importante tanto para a investigação técnica quanto para determinar a extensão do incidente.
Por que a inclusão no catálogo da CISA importa?
A CISA incluiu a CVE-2026-104286 no catálogo de Vulnerabilidades Exploradas Conhecidas (KEV). O catálogo reúne vulnerabilidades para as quais existem evidências de exploração no mundo real e é utilizado como referência para priorização de correções.
Para organizações federais dos Estados Unidos, a CISA estabeleceu um prazo específico para mitigação e também determinou triagem forense relacionada à vulnerabilidade.
Embora essas determinações tenham aplicação direta ao governo federal norte-americano, o alerta é relevante para qualquer organização que utilize FortiMail. A combinação de criticidade elevada, exploração ativa e exposição de uma interface de gerenciamento representa um cenário que exige resposta rápida.
Administradores devem revisar o FortiMail imediatamente
A CVE-2026-104286 não deve ser tratada como uma vulnerabilidade convencional que pode simplesmente entrar na fila normal de atualizações.
Organizações que utilizam FortiMail devem, no mínimo:
- Identificar todas as instalações do FortiMail no ambiente.
- Verificar as versões instaladas e confirmar se estão entre as afetadas.
- Restringir o acesso à interface de gerenciamento pela Internet.
- Desativar temporariamente o IBE, quando aplicável, conforme a orientação da Fortinet.
- Auditar logs e arquivos do sistema em busca dos indicadores conhecidos.
- Investigar contas de arquivamento remoto que não tenham sido criadas pela equipe responsável.
- Preservar evidências caso existam sinais de comprometimento.
- Aplicar a atualização oficial da Fortinet assim que a versão corretiva correspondente estiver disponível.
O ponto mais importante é não presumir que uma simples atualização elimina todas as consequências de uma exploração anterior. Em ambientes que estavam expostos, correção e investigação precisam caminhar juntas.
Para equipes de infraestrutura e segurança, este alerta também reforça uma prática essencial: interfaces administrativas de appliances críticos devem permanecer restritas e nunca ficar expostas desnecessariamente à Internet.