A função que cifra o e-mail abriu a escrita de arquivo no servidor

A Fortinet publicou o boletim FG-IR-26-175 sobre uma travessia de caminho no FortiMail que dispensa autenticação e permite gravar arquivo no sistema. Já estava sendo explorada. A CISA incluiu a falha no catálogo em 1º de outubro com prazo de 4 de outubro, e as versões corrigidas aparecem no boletim sem estar disponíveis para baixar.

O que aconteceu: a Fortinet publicou o boletim FG-IR-26-175 sobre a CVE-2026-104286, uma limitação indevida de caminho de diretório no FortiMail com CVSS 9.8. A falha está na interface do recurso IBE, a cifragem baseada em identidade, e combina tratamento incorreto de caractere nulo com escrita de arquivo. Um atacante sem credencial grava arquivo arbitrário no sistema por requisição HTTP ou HTTPS forjada, o que abre caminho para execução de comando e controle do gateway de correio. A Fortinet confirma exploração em ambiente real. A CISA incluiu a falha no catálogo de vulnerabilidades exploradas conhecidas em 1º de outubro, com prazo de 4 de outubro para o governo federal americano, três dias. As versões corrigidas estão listadas no boletim, mas aparecem como futuras: não havia pacote para baixar. O contorno é desligar o IBE por linha de comando ou restringir o acesso à interface de administração a rede privada confiável.

O FortiMail é o aparelho que fica na frente do correio corporativo. Ele vê a mensagem antes do usuário, guarda conteúdo, fala com o diretório e, no caso do recurso IBE, mantém o material criptográfico que permite ao destinatário externo abrir um e-mail cifrado. É um alvo com conteúdo, não só com acesso.

A CVE-2026-104286 fica exatamente nesse recurso. A descrição formal é travessia de caminho. O detalhe técnico que a Truesec acrescentou é que a falha combina a travessia com tratamento incorreto de caractere nulo, e o resultado é escrita de arquivo arbitrário por requisição HTTP ou HTTPS. Sem autenticação. Quem escreve arquivo em um sistema Linux escolhe onde escrever, e a partir daí a distância até executar comando é curta.

A correção existe no boletim e não existe para baixar

Esta é a parte que muda o plano da semana. O boletim lista versão corrigida para cada ramo, e os pacotes estavam marcados como próximos.

RamoVersões afetadasCorreção indicada
8.08.0.0 a 8.0.18.0.2 ou superior
7.67.6.0 a 7.6.67.6.7 ou superior
7.47.4.0 a 7.4.87.4.9 ou superior
7.27.2.0 a 7.2.9Migrar para o ramo 7.4 ou superior

O ramo 7.2 não recebe correção. Quem está nele precisa planejar migração de ramo, o que é outro tipo de projeto. Para todos os demais, o que resta até o pacote aparecer são as duas medidas do boletim: desligar o IBE, se a operação permitir, com config system encryption ibe seguido de set status disable e end, ou tirar a interface de administração da internet.

Uma observação prática sobre a segunda medida, porque é onde se erra. Regra de firewall e mudança de controle de acesso têm que ser verificadas de fora. Restrição que, na prática, deixa o HTTPS alcançável não reduz exposição nenhuma, e o relatório de mitigação fechado sem teste externo é o jeito mais comum de achar que o problema foi resolvido.

Três dias de prazo não é exagero da CISA

O prazo curto não é reação ao caso. Desde 10 de junho de 2026 a diretiva BOD 26-04 substituiu o modelo baseado em CVSS por uma matriz de quatro variáveis: ativo acessível pela internet, presença no catálogo de vulnerabilidades exploradas conhecidas, exploração automatizável e comprometimento que entrega controle total do sistema. A faixa mais curta é de três dias, e quando a falha está no catálogo e entrega controle total do sistema ela vem com triagem forense obrigatória, independentemente de exposição pública ou de automação.

A CVE-2026-104286 marca todas as caixas. Daí o 4 de outubro. E daí a parte que costuma ser ignorada no Brasil, onde a diretiva não obriga ninguém: a exigência de triagem forense antes de corrigir existe porque aplicar o pacote em um aparelho já comprometido apaga rastro e mantém o acesso do invasor.

O que procurar antes de corrigir

A Fortinet publicou indicadores e eles são de pós-comprometimento, não de tentativa. Nos registros aparecem comando de cron suspeito, encerramento inesperado de sessão de usuário, criação de conta de arquivamento apontando para endereço externo e erro de decodificação Base64. No sistema de arquivos, binários substituídos em /data e /bin, entre eles liblog.so, webconsole e mailservice, além de httpd.conf alterado e um ld.so.preload malicioso. Os dois endereços de comando e controle divulgados são 79.141.169.187 e 45.129.0.192.

O ld.so.preload merece atenção especial. É o mecanismo que força o carregamento de biblioteca em todo processo iniciado, e é como se mantém persistência que sobrevive a reinício e se esconde de verificação superficial. Aparelho com esse arquivo presente não é aparelho para corrigir. É aparelho para reconstruir.

O que muda para quem opera no Brasil

  • O inventário vem antes do boletim. A pergunta não é quantos FortiMail a empresa tem, é quantos respondem na internet e em qual versão. Consulta de inventário por hardware resolve isso em minutos e costuma revelar aparelho que ninguém lembrava de ter publicado.
  • Comprometimento aqui é incidente com dado pessoal. Um gateway de correio invadido dá acesso a conteúdo de mensagem, não só a metadado. Pela Resolução CD/ANPD nº 15 de 2024, incidente relevante tem prazo de três dias úteis de comunicação à ANPD e aos titulares, contados da ciência, com dobro de prazo para agente de pequeno porte. Credencial de autenticação e dado financeiro estão entre as categorias que qualificam a comunicação.
  • Desligar o IBE tem efeito no negócio. O recurso é o que permite ao destinatário externo abrir mensagem cifrada. Desligar sem avisar área jurídica, financeira ou de saúde cria uma falha operacional que vai voltar como chamado urgente. A conversa de dez minutos antes evita isso.
  • Registro do aparelho precisa estar fora do aparelho. Os indicadores da Fortinet incluem binário de registro substituído. Se o log fica apenas no equipamento, a triagem forense começa olhando um arquivo que o invasor teve tempo de editar.

Leitura LATAMSEC

Em uma semana, três casos com o mesmo formato: produto de segurança na borda, falha sem autenticação, exploração antes do boletim. Começa a ficar difícil tratar isso como coincidência de calendário. A categoria que concentra privilégio, exposição permanente e ciclo de correção lento é a mesma categoria que o atacante escolhe, e está dentro do perímetro justamente porque foi comprada como controle.

Três perguntas, na ordem em que fazem diferença.

Para quem opera o correio: o IBE está habilitado nesse aparelho e alguém usa? Recurso ligado por padrão e sem uso real é a resposta mais barata que existe para esta falha.

Para quem responde por resposta a incidente: existe procedimento para triagem forense antes da correção, ou o roteiro atual manda atualizar primeiro? Nesta falha, atualizar primeiro é apagar prova.

Para quem responde por privacidade: se este aparelho for confirmado como comprometido hoje, o relógio de três dias úteis da ANPD começa quando? A resposta precisa estar escrita antes, não ser descoberta no dia.

Outros sinais do dia

  • Prazo

    A diretiva BOD 26-04 já fixava três dias para falha explorada com controle total

    A matriz de quatro variáveis substituiu o critério por CVSS em 10 de junho de 2026 e criou faixas de três dias, catorze dias e sessenta dias.

  • Persistência

    Entre os indicadores está um ld.so.preload malicioso

    O arquivo força carregamento de biblioteca em todo processo iniciado. Aparelho com esse artefato presente pede reconstrução, não atualização.

  • Comando e controle

    Dois endereços aparecem nos indicadores publicados

    São 79.141.169.187 e 45.129.0.192, usados para conta de arquivamento criada no aparelho e para saída de dados.

  • Fim de vida

    O ramo 7.2 do FortiMail não recebe correção para esta falha

    A orientação do boletim é migrar para o ramo 7.4 ou superior, o que é projeto de janela de manutenção e não de atualização de versão.

Fontes e aprofundamento

  1. Fortinet · FG-IR-26-175: improper limitation of a pathname to a restricted directory, com as versões afetadas, as versões corrigidas e o contorno por linha de comando.
  2. Truesec · CVE-2026-104286: FortiMail Path Traversal Vulnerability Actively Exploited, com o detalhe do caractere nulo, os indicadores de registro e os arquivos substituídos no sistema.
  3. runZero · Fortinet FortiMail CVE-2026-104286: find impacted appliances, com a data de inclusão no catálogo da CISA e a consulta para identificar o equipamento no inventário.
  4. Tenable · What is CISA BOD 26-04: impact on vulnerability remediation, com as faixas de prazo, os critérios da matriz e a exigência de triagem forense.
  5. Cescon Barrieu · ANPD aprova o Regulamento de Comunicação de Incidente de Segurança, com o prazo de três dias úteis da Resolução CD/ANPD nº 15 de 2024 e o que caracteriza incidente relevante.
Quantos ativos da sua empresa estão nessa situação? O diagnóstico mede exposição por domínio e mostra o que tratar primeiro. Solicitar diagnóstico.