Uma zero-day crítica no FortiMail está sendo explorada em ataques reais, colocando em risco gateways de segurança de email em empresas do mundo todo. A Fortinet confirmou a vulnerabilidade CVE-2026-104286 e divulgou um contorno temporário enquanto trabalha em correções permanentes.

A falha combina dois problemas: travessia de diretório (path traversal) e neutralização inadequada de caracteres nulos. Juntos, esses defeitos permitem que um invasor não autenticado contorne controles de segurança e acesse ou manipular arquivos do sistema. Não é um cenário teórico — está acontecendo agora.

O que é a CVE-2026-104286 no FortiMail

A vulnerabilidade afeta o FortiMail, solução de gateway que processa, filtra e monitora tráfego de email corporativo. Um atacante remoto consegue explorar o defeito sem precisar de credenciais, tornando o ataque especialmente grave. A Fortinet classifica como crítica, e rightly so — se seu FortiMail está exposto, seus emails corporativos estão em risco direto.

A causa raiz está em como o FortiMail manipula caminhos de arquivo e caracteres especiais. Um invasor pode enviar uma requisição malformada que escapa das restrições de diretório (CWE-22) e contém bytes nulos que confundem o processamento de string (CWE-158). O resultado: acesso não autorizado a arquivos sensíveis do gateway.

Contorno imediato e cronograma de correção

Fortinet disponibilizou um contorno oficialmente documentado para reduzir o risco enquanto patches não saem. A empresa não divulgou detalhes técnicos completos da exploração — estratégia comum para evitar que mais atacantes copiem o código — mas recomenda implementar o workaround em caráter urgente.

O cronograma de patches não foi anunciado com precisão. Fortinet historicamente lança correções em dias ou semanas para zero-days críticas em produção, mas não há garantia. Por enquanto, confiar no contorno é necessário.

Confira o guia técnico da Fortinet sobre a vulnerabilidade e as instruções de mitigação. Também é bom revisar logs do seu FortiMail para sinais de exploração ativa.

Quem está em risco e o que fazer agora

Qualquer organização rodando FortiMail em qualquer versão suscetível está no alvo. Não há necessidade de acesso VPN, autenticação de usuário ou interação humana — é um ataque “fire and forget” que pode ser disparado contra centenas de gateways em paralelo.

Sua checklist imediata:

  • Aplicar o contorno técnico documentado pela Fortinet antes do próximo patch.
  • Revisar logs do FortiMail dos últimos 7 a 14 dias em busca de requisições anormais (path traversal patterns, bytes nulos em headers, erros 403/404 incomuns).
  • Considerar isolar o FortiMail da internet pública enquanto não houver patch, ou restringir acesso apenas a IPs conhecidos.
  • Acompanhar o boletim de segurança da Fortinet para notificações de patch.

Como o PratiqueTech já acompanhou em outras análises, zero-days em produtos de segurança perimetral são especialmente críticos porque comprometem a própria defesa da rede.

Perguntas frequentes

O FortiMail precisa estar acessível na internet para ser explorado? Sim, mas isso é padrão em gateways de email — eles recebem conexões SMTP de fora. O ataque não requer autenticação prévia, apenas rede.

Como saber se meu FortiMail foi explorado? Procure nos logs por requisições GET/POST com sequências como ../, ..%2f, %00 ou caracteres nulos em paths de arquivo. Também verifique tentativas de acesso a arquivos de configuração ou binários do sistema.

O contorno substitui um patch? Não. É medida temporária de redução de risco. Assim que o patch sair, aplique-o — o contorno deixará de ser necessário.

Versões específicas do FortiMail são afetadas? A Fortinet ainda não divulgou a lista de versões vulneráveis. Assuma que a sua está em risco até confirmação contrária via boletim oficial.

Vale a pena desabilitar o FortiMail enquanto não há patch? Não — comprometeria proteção contra spam, malware e phishing. Aplique o contorno primeiro; desabilitar é último recurso para organizações com alternativas de gateway já em pé.


Para quem gerencia infraestrutura de rede e precisa acompanhar CVEs, vulnerabilidades e impactos em sub-redes corporativas, usar ferramentas de documentação de IP como a calculadora de subrede ajuda a mapear e isolar dispositivos críticos — útil para limitar blast radius de um gateway comprometido.


Fonte: Ajuda Net Security — 02/10/2026