fbpx

Falha crítica no FortiMail já está a ser explorada

falha-critica-fortimail-cve-2026-104286-mundo-smart

A Fortinet confirmou que uma falha crítica no FortiMail está a ser explorada em ataques reais. Identificada como CVE-2026-104286, a vulnerabilidade permite que um atacante remoto, sem autenticação, escreva ficheiros no sistema através de pedidos HTTP ou HTTPS preparados para contornar os limites normais das pastas.

O FortiMail é uma plataforma usada por organizações para filtrar correio eletrónico, bloquear spam e malware e aplicar regras de proteção de dados. Por estar colocado junto ao fluxo de email, um equipamento comprometido pode tornar-se um ponto especialmente sensível. A Fortinet classificou a falha com 9,8 valores em 10 e publicou indicadores que ajudam as equipas técnicas a procurar sinais de intrusão.

Que versões estão afetadas

O aviso abrange FortiMail 8.0.0 a 8.0.1, 7.6.0 a 7.6.6, 7.4.0 a 7.4.8 e 7.2.0 a 7.2.9. A falha está na interface de gestão e combina um problema de travessia de diretórios com tratamento incorreto de caracteres nulos. Em linguagem simples, o servidor pode ser levado a guardar um ficheiro fora do local permitido.

Essa escrita de ficheiros pode abrir caminho à execução de código ou comandos no equipamento. A BleepingComputer refere que a Fortinet identificou ficheiros adicionados ou modificados em sistemas comprometidos, bem como endereços IP e registos que os administradores devem verificar. Um dos exemplos sugere a criação de uma conta de arquivo configurada para enviar dados para um servidor remoto.

A empresa não indicou quando começou a exploração, quantos sistemas foram atingidos ou quem está por trás dos ataques. Por isso, a existência de uma versão vulnerável não prova, por si só, que o equipamento tenha sido comprometido. Ainda assim, a exploração confirmada exige uma verificação técnica, não apenas a preparação de uma futura atualização.

O que fazer enquanto não há correção

No momento da divulgação, as versões corrigidas 7.4.9, 7.6.7 e 8.0.2 ainda estavam anunciadas como futuras. Para instalações 7.2, a orientação é migrar para o ramo 7.4 ou posterior. Até ser possível instalar uma versão segura, a Fortinet recomenda desativar o suporte para Identity-Based Encryption, conhecido como IBE, ou retirar da Internet a interface de gestão e limitar o acesso a redes privadas de confiança.

Desligar uma função pode afetar processos de email que dependam dela, pelo que a alteração deve ser feita por quem administra o sistema e conhece a configuração da organização. Também não basta aplicar a mitigação e assumir que o risco terminou: os indicadores de compromisso publicados pela Fortinet devem ser comparados com os ficheiros e registos do equipamento.

A agência norte-americana CISA incluiu a vulnerabilidade no catálogo de falhas exploradas conhecidas. Esta inclusão reforça que não se trata apenas de uma possibilidade teórica. Para utilizadores comuns, não há uma aplicação FortiMail a atualizar no telemóvel ou computador; a ação cabe às organizações e aos fornecedores que gerem estes servidores de correio.

Fontes: Fortinet · BleepingComputer · SecurityWeek

Fernando Carrujo
Desde muito cedo que o mundo da tecnologia me fascinou, estou sempre atento às novas tecnologias, não só porque gosto mas porque também trabalho na área. Criámos este website para ajudarmos e atualizar todos os nossos visitantes, que tal como nós são apaixonados pelo mundo tecnológico.