A Fortinet alertou sobre a exploração ativa da vulnerabilidade CVE-2026-104286 na interface de administração do FortiMail, uma vulnerabilidade classificada como crítica, com pontuação 9,8 segundo a escala CVSS. Ela pode ser explorada por meio de solicitações HTTP ou HTTPS especialmente elaboradas, sem necessidade de autenticação, para gravar arquivos arbitrários no sistema subjacente do dispositivo, abrindo caminho para a execução de comandos ou instruções não autorizados.
O problema está relacionado a duas vulnerabilidades secundárias: travessia de caminho para acessar diretórios restritos e tratamento incorreto de caracteres NULL. A vulnerabilidade foi descoberta por Gwendal Guégniaud, da equipe de segurança de produtos da Fortinet. As versões afetadas incluem FortiMail 8.0.0 a 8.0.1, 7.6.0 a 7.6.6, 7.4.0 a 7.4.8 e 7.2.0 a 7.2.9.
Quais correções e soluções temporárias estão disponíveis?
Os usuários do FortiMail 7.2 podem migrar para a linha 7.4 ou posterior. Para os usuários das linhas 7.4, 7.6 e 8.0, ainda não estão disponíveis atualizações finais de correção; a Fortinet lista as versões 7.4.9, 7.6.7 e 8.0.2 como versões futuras que incluirão a correção.
Até que as versões corrigidas sejam instaladas, a empresa recomenda desativar o suporte ao recurso IBE usando os seguintes comandos:
config system encryption ibe
set status disable
end
Os administradores também podem desativar o acesso à interface de administração do FortiMail pela internet ou restringi-lo a redes privadas confiáveis.
Indicadores de comprometimento
A Fortinet publicou endereços IP associados aos ataques, 79.141.169.187 e 45.129.0.192, além de indicadores de arquivos adicionados ou modificados nos sistemas comprometidos, entre eles:
- /data/lib/liblog.so — arquivo adicionado, com a impressão digital SHA-256 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84.
- /bin/smit — arquivo modificado, com a impressão digital 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a.
- /data/bin/webconsole, /data/bin/mailservice, /data/etc/httpd.conf, /data/etc/ld.so.preload e /data/migadmin.tar.gz.
Os registros de auditoria publicados pela empresa incluem a criação de uma conta de arquivamento chamada archive234 para enviar dados ao servidor 79.141.169.187 dentro do caminho /uploads. Outros exemplos importantes incluem um agendador que executa comandos relacionados a /migadmin, erros de descriptografia do IBE e tentativas de login malsucedidas.
Por que esta notícia é importante?
O risco não se limita à existência de uma vulnerabilidade de alta classificação, mas também ao fato de que a exploração ocorre antes da conclusão das correções para algumas linhas. Portanto, as organizações que operam o FortiMail precisam tratar as soluções temporárias como uma medida urgente e verificar registros, arquivos e indicadores de rede, em vez de apenas esperar pela atualização. Por outro lado, a Fortinet não revelou quando a exploração começou, quantos dispositivos foram afetados ou qual entidade é responsável por ela, deixando em aberto o alcance da campanha e a identidade dos invasores.
A CISA incluiu a vulnerabilidade em seu Catálogo de Vulnerabilidades Exploradas Conhecidas e determinou que as agências federais realizassem uma triagem forense inicial e reduzissem o risco até 4 de outubro. A Fortinet afirmou que está coordenando as orientações com órgãos governamentais, incluindo a CISA.