Zero-day crítico no FortiMail é explorado em ataques: aplique mitigação agora
A Fortinet confirmou que uma vulnerabilidade zero-day crítica no FortiMail está sendo explorada em ataques reais, e a corrida contra o tempo já começou. Catalogada como CVE-2026-104286, com pontuação CVSS 9.8, a falha combina path traversal com neutralização incorreta de byte nulo, permitindo que atacantes não autenticados escrevam arquivos arbitrários via requisições HTTP ou HTTPS manipuladas.
A agência de segurança cibernética dos EUA adicionou o caso ao catálogo de vulnerabilidades exploradas conhecidas e deu até 4 de outubro de 2026 para agências federais agirem. As versões afetadas incluem FortiMail 8.0.0 a 8.0.1, 7.6.0 a 7.6.6, 7.4.0 a 7.4.8 e 7.2.0 a 7.2.9; correções estão previstas para 8.0.2, 7.6.7 e 7.4.9.
Enquanto o patch não chega, a recomendação é desativar o IBE, bloquear o acesso à internet na interface de gerenciamento ou restringi-la a redes privadas confiáveis. A empresa também divulgou indicadores de ataque para ajudar equipes a verificar invasões. Para reforçar a privacidade online no meio disso tudo, o ProtonVPN é uma opção prática de navegação criptografada.