AIO APEX

Fortinet confirma exploração ativa de zero-day crítico no FortiMail sem patch disponível

The Hacker News
Compartilhar:
Fortinet confirma exploração ativa de zero-day crítico no FortiMail sem patch disponível

A Fortinet confirmou que atacantes estão explorando ativamente uma vulnerabilidade zero-day crítica no FortiMail, sua plataforma de segurança de e-mail empresarial, sem que nenhum patch esteja disponível. A falha, rastreada como CVE-2026-104286, tem pontuação CVSS de 9.8 e permite que atacantes remotos não autenticados escrevam arquivos arbitrários em qualquer lugar do servidor enviando uma requisição HTTP ou HTTPS manipulada.

A vulnerabilidade combina uma fraqueza de path traversal com tratamento incorreto de bytes NULL. Como nenhuma autenticação é necessária e o ataque viaja por tráfego web padrão, é trivial para um adversário tentá-lo. Evidências forenses já mostram dois endereços IP controlados por atacantes (79.141.169.187 e 45.129.0.192) explorando-a ativamente.

Versões afetadas

CVE-2026-104286 afeta FortiMail 8.0.0-8.0.1, 7.6.0-7.6.6, 7.4.0-7.4.8 e 7.2.0-7.2.9.

Sem patch — mitigar agora

A Fortinet não lançou versões corrigidas. As mitigações recomendadas são desabilitar o recurso IBE via CLI ou restringir o acesso à interface de gerenciamento do FortiMail a redes privadas confiáveis. A CISA adicionou a falha ao catálogo KEV em 1 de outubro com prazo de 4 de outubro para agências federais. Esse prazo já passou e a falha continua sem correção.

Publicado originalmente por The Hacker News. Leia o artigo original para mais detalhes.

Ver fonte original
Compartilhar: