O que aconteceu: a Fortinet publicou o boletim FG-IR-26-175 sobre a CVE-2026-104286, uma limitação indevida de caminho de diretório no FortiMail com CVSS 9.8. A falha está na interface do recurso IBE, a cifragem baseada em identidade, e combina tratamento incorreto de caractere nulo com escrita de arquivo. Um atacante sem credencial grava arquivo arbitrário no sistema por requisição HTTP ou HTTPS forjada, o que abre caminho para execução de comando e controle do gateway de correio. A Fortinet confirma exploração em ambiente real. A CISA incluiu a falha no catálogo de vulnerabilidades exploradas conhecidas em 1º de outubro, com prazo de 4 de outubro para o governo federal americano, três dias. As versões corrigidas estão listadas no boletim, mas aparecem como futuras: não havia pacote para baixar. O contorno é desligar o IBE por linha de comando ou restringir o acesso à interface de administração a rede privada confiável.
O FortiMail é o aparelho que fica na frente do correio corporativo. Ele vê a mensagem antes do usuário, guarda conteúdo, fala com o diretório e, no caso do recurso IBE, mantém o material criptográfico que permite ao destinatário externo abrir um e-mail cifrado. É um alvo com conteúdo, não só com acesso.
A CVE-2026-104286 fica exatamente nesse recurso. A descrição formal é travessia de caminho. O detalhe técnico que a Truesec acrescentou é que a falha combina a travessia com tratamento incorreto de caractere nulo, e o resultado é escrita de arquivo arbitrário por requisição HTTP ou HTTPS. Sem autenticação. Quem escreve arquivo em um sistema Linux escolhe onde escrever, e a partir daí a distância até executar comando é curta.
A correção existe no boletim e não existe para baixar
Esta é a parte que muda o plano da semana. O boletim lista versão corrigida para cada ramo, e os pacotes estavam marcados como próximos.
| Ramo | Versões afetadas | Correção indicada |
|---|---|---|
| 8.0 | 8.0.0 a 8.0.1 | 8.0.2 ou superior |
| 7.6 | 7.6.0 a 7.6.6 | 7.6.7 ou superior |
| 7.4 | 7.4.0 a 7.4.8 | 7.4.9 ou superior |
| 7.2 | 7.2.0 a 7.2.9 | Migrar para o ramo 7.4 ou superior |
O ramo 7.2 não recebe correção. Quem está nele precisa planejar migração de ramo, o que é outro tipo de projeto. Para todos os demais, o que resta até o pacote aparecer são as duas medidas do boletim: desligar o IBE, se a operação permitir, com config system encryption ibe seguido de set status disable e end, ou tirar a interface de administração da internet.
Uma observação prática sobre a segunda medida, porque é onde se erra. Regra de firewall e mudança de controle de acesso têm que ser verificadas de fora. Restrição que, na prática, deixa o HTTPS alcançável não reduz exposição nenhuma, e o relatório de mitigação fechado sem teste externo é o jeito mais comum de achar que o problema foi resolvido.
Três dias de prazo não é exagero da CISA
O prazo curto não é reação ao caso. Desde 10 de junho de 2026 a diretiva BOD 26-04 substituiu o modelo baseado em CVSS por uma matriz de quatro variáveis: ativo acessível pela internet, presença no catálogo de vulnerabilidades exploradas conhecidas, exploração automatizável e comprometimento que entrega controle total do sistema. A faixa mais curta é de três dias, e quando a falha está no catálogo e entrega controle total do sistema ela vem com triagem forense obrigatória, independentemente de exposição pública ou de automação.
A CVE-2026-104286 marca todas as caixas. Daí o 4 de outubro. E daí a parte que costuma ser ignorada no Brasil, onde a diretiva não obriga ninguém: a exigência de triagem forense antes de corrigir existe porque aplicar o pacote em um aparelho já comprometido apaga rastro e mantém o acesso do invasor.
O que procurar antes de corrigir
A Fortinet publicou indicadores e eles são de pós-comprometimento, não de tentativa. Nos registros aparecem comando de cron suspeito, encerramento inesperado de sessão de usuário, criação de conta de arquivamento apontando para endereço externo e erro de decodificação Base64. No sistema de arquivos, binários substituídos em /data e /bin, entre eles liblog.so, webconsole e mailservice, além de httpd.conf alterado e um ld.so.preload malicioso. Os dois endereços de comando e controle divulgados são 79.141.169.187 e 45.129.0.192.
O ld.so.preload merece atenção especial. É o mecanismo que força o carregamento de biblioteca em todo processo iniciado, e é como se mantém persistência que sobrevive a reinício e se esconde de verificação superficial. Aparelho com esse arquivo presente não é aparelho para corrigir. É aparelho para reconstruir.
O que muda para quem opera no Brasil
- O inventário vem antes do boletim. A pergunta não é quantos FortiMail a empresa tem, é quantos respondem na internet e em qual versão. Consulta de inventário por hardware resolve isso em minutos e costuma revelar aparelho que ninguém lembrava de ter publicado.
- Comprometimento aqui é incidente com dado pessoal. Um gateway de correio invadido dá acesso a conteúdo de mensagem, não só a metadado. Pela Resolução CD/ANPD nº 15 de 2024, incidente relevante tem prazo de três dias úteis de comunicação à ANPD e aos titulares, contados da ciência, com dobro de prazo para agente de pequeno porte. Credencial de autenticação e dado financeiro estão entre as categorias que qualificam a comunicação.
- Desligar o IBE tem efeito no negócio. O recurso é o que permite ao destinatário externo abrir mensagem cifrada. Desligar sem avisar área jurídica, financeira ou de saúde cria uma falha operacional que vai voltar como chamado urgente. A conversa de dez minutos antes evita isso.
- Registro do aparelho precisa estar fora do aparelho. Os indicadores da Fortinet incluem binário de registro substituído. Se o log fica apenas no equipamento, a triagem forense começa olhando um arquivo que o invasor teve tempo de editar.
Leitura LATAMSEC
Em uma semana, três casos com o mesmo formato: produto de segurança na borda, falha sem autenticação, exploração antes do boletim. Começa a ficar difícil tratar isso como coincidência de calendário. A categoria que concentra privilégio, exposição permanente e ciclo de correção lento é a mesma categoria que o atacante escolhe, e está dentro do perímetro justamente porque foi comprada como controle.
Três perguntas, na ordem em que fazem diferença.
Para quem opera o correio: o IBE está habilitado nesse aparelho e alguém usa? Recurso ligado por padrão e sem uso real é a resposta mais barata que existe para esta falha.
Para quem responde por resposta a incidente: existe procedimento para triagem forense antes da correção, ou o roteiro atual manda atualizar primeiro? Nesta falha, atualizar primeiro é apagar prova.
Para quem responde por privacidade: se este aparelho for confirmado como comprometido hoje, o relógio de três dias úteis da ANPD começa quando? A resposta precisa estar escrita antes, não ser descoberta no dia.
Outros sinais do dia
- Prazo
A diretiva BOD 26-04 já fixava três dias para falha explorada com controle total
A matriz de quatro variáveis substituiu o critério por CVSS em 10 de junho de 2026 e criou faixas de três dias, catorze dias e sessenta dias.
- Persistência
Entre os indicadores está um ld.so.preload malicioso
O arquivo força carregamento de biblioteca em todo processo iniciado. Aparelho com esse artefato presente pede reconstrução, não atualização.
- Comando e controle
Dois endereços aparecem nos indicadores publicados
São 79.141.169.187 e 45.129.0.192, usados para conta de arquivamento criada no aparelho e para saída de dados.
- Fim de vida
O ramo 7.2 do FortiMail não recebe correção para esta falha
A orientação do boletim é migrar para o ramo 7.4 ou superior, o que é projeto de janela de manutenção e não de atualização de versão.
Fontes e aprofundamento
- Fortinet · FG-IR-26-175: improper limitation of a pathname to a restricted directory, com as versões afetadas, as versões corrigidas e o contorno por linha de comando.
- Truesec · CVE-2026-104286: FortiMail Path Traversal Vulnerability Actively Exploited, com o detalhe do caractere nulo, os indicadores de registro e os arquivos substituídos no sistema.
- runZero · Fortinet FortiMail CVE-2026-104286: find impacted appliances, com a data de inclusão no catálogo da CISA e a consulta para identificar o equipamento no inventário.
- Tenable · What is CISA BOD 26-04: impact on vulnerability remediation, com as faixas de prazo, os critérios da matriz e a exigência de triagem forense.
- Cescon Barrieu · ANPD aprova o Regulamento de Comunicação de Incidente de Segurança, com o prazo de três dias úteis da Resolução CD/ANPD nº 15 de 2024 e o que caracteriza incidente relevante.