CVE-2026-104286 é uma vulnerabilidade crítica (CVSS 9.8) no Fortinet FortiMail, o gateway de e-mail seguro que muitas empresas colocam na frente de suas caixas de correio para filtrar phishing, malware e spam. Ela combina uma falha de path traversal com tratamento inadequado de bytes nulos e permite que um invasor não autenticado grave arquivos arbitrários no sistema subjacente com apenas uma requisição HTTP ou HTTPS manipulada. A Fortinet confirmou que a falha está sendo explorada ativamente, e a CISA a incluiu em seu catálogo de vulnerabilidades exploradas conhecidas em 1º de outubro de 2026, com prazo federal de correção até 4 de outubro.
Por que isso importa para toda empresa, e não só para clientes Fortinet? Um gateway de e-mail fica no ponto mais sensível da organização: vê todas as mensagens de entrada e saída, costuma guardar material criptográfico e é acessível pela internet por definição. Quem o controla pode ler e-mails, se passar por remetentes confiáveis e usar o equipamento como ponto de entrada na rede corporativa. A gravação arbitrária de arquivos em um dispositivo assim está a um passo da execução remota de código.
As versões afetadas são FortiMail 7.2.0 a 7.2.9, 7.4.0 a 7.4.8, 7.6.0 a 7.6.6 e 8.0.0 a 8.0.1. O ataque está ligado ao recurso de criptografia baseada em identidade (IBE). Para organizações que contam com um serviço gerenciado de cibersegurança com SOC, SIEM e MDR 24/7, esta é exatamente a emergência de dispositivo de borda que precisa ser detectada e contida em horas, não em semanas.
A parte mais difícil deste incidente é o cronograma. A Fortinet anunciou correções para as versões 7.4.9, 7.6.7 e 8.0.2, mas até o momento da redação elas não foram liberadas, e clientes da série 7.2 são orientados a migrar para 7.4 ou superior. Ou seja, as equipes de defesa precisam proteger gateways expostos antes de existir uma correção do fabricante.
Por isso o peso recai sobre a mitigação. A orientação da Fortinet é desabilitar o suporte a IBE, ou bloquear o acesso da internet à interface de administração do FortiMail e limitá-lo a origens confiáveis. A Fortinet também compartilhou indicadores de comprometimento, como hashes de arquivos, endereços IP e entradas de log, para verificar se já houve ataque.
Três características tornam esta classe de falha especialmente arriscada. Ela não exige credenciais nem interação do usuário. Atinge um equipamento exposto à internet por definição. E a exploração de dispositivos de borda costuma ser rápida: quando uma falha entra na lista da CISA, outros grupos a analisam e a procuram em massa. Aconteceu o mesmo nos incidentes recentes de Cisco, Citrix e SonicWall, e por isso o hardware de borda merece sua própria disciplina de correção e monitoramento.

O que uma empresa deve fazer hoje? Trate como mudança emergencial e siga esta sequência.
Inventarie todos os appliances e máquinas virtuais FortiMail. Inclua unidades de recuperação de desastres, laboratórios e equipamentos geridos por subsidiárias ou terceiros. Confirme a versão exata do firmware em relação às faixas afetadas.
Aplique a mitigação imediatamente. Desabilite o IBE pela CLI se o negócio suportar e remova o acesso da internet à interface de administração. Restrinja a administração a uma lista curta de redes confiáveis ou a uma VPN de gerenciamento.
Procure sinais de comprometimento. Carregue os indicadores publicados pela Fortinet no SIEM e no EDR, revise logs web e de sistema em busca de requisições inesperadas ao equipamento e procure arquivos novos ou modificados e contas de administrador desconhecidas.
Presuma exposição do fluxo de e-mail se houver um achado. Troque credenciais de administrador, certificados e quaisquer chaves armazenadas no dispositivo, e revise regras de roteamento e conectores em busca de alterações não autorizadas.
Planeje a atualização. Agende a versão corrigida da sua série assim que for liberada, ensaie o rollback e migre sistemas 7.2 para uma série 7.4 ou superior suportada.
Adicione uma segunda camada. Não deixe um único gateway ser o único controle entre a internet e a caixa de entrada. Filtragem em camadas, autenticação forte de remetentes e proteção de identidade reduzem o dano se uma camada falhar.
Equipes sem capacidade para executar isso com rapidez podem contar com serviços gerenciados de TI para inventário de ativos, orquestração de patches, controle de mudanças e backup de configurações, transformando um alerta urgente em um procedimento documentado e repetível.
Por que investir em segurança de borda além deste CVE? Porque o padrão se repete. Firewalls, concentradores VPN, controladores SD-WAN, balanceadores e gateways de e-mail sofreram zero-days explorados em 2026, e cada um está em um ponto que o invasor alcança sem senha.
Menor raio de impacto. Interfaces de administração que nunca ficam expostas à internet, são segmentadas do tráfego de usuários e exigem controles de identidade fortes transformam uma falha crítica em um evento contido.
Correção mais rápida. Um inventário atualizado, janelas de mudança emergencial pré-aprovadas e um plano de rollback testado reduzem o intervalo entre o aviso do fabricante e um gateway mitigado de semanas para horas.
Comunicações protegidas. O e-mail continua sendo o principal canal de faturas, contratos e aprovações. Manter o gateway confiável protege clientes, fornecedores e executivos contra falsificação de identidade e roubo de dados.
Conformidade e prontidão para auditorias. Correções, logs e revisões de acesso documentados em dispositivos de borda fornecem a evidência que reguladores, seguradoras e clientes corporativos cobram cada vez mais, especialmente quando uma falha aparece na lista de vulnerabilidades exploradas da CISA.
O resultado é uma postura de segurança que permanece resiliente mesmo quando o código de um fabricante não é.

A HIT Communications opera redes e comunicações corporativas há mais de 30 anos na América Latina, nos Estados Unidos e na Europa, e trata a infraestrutura de borda e de e-mail como parte de um ambiente conectado, não como um conjunto de caixas.
Nossos serviços de cibersegurança combinam SOC 24/7, SIEM e detecção e resposta gerenciada (MDR) para identificar cedo a exploração de dispositivos de borda, validar indicadores de comprometimento e orientar a contenção. Nossos serviços gerenciados de TI mantêm inventários, correções e backups sob controle para que emergências não dependam de improviso. Para organizações que usam Microsoft Teams Direct Routing e telefonia em nuvem, ajudamos a proteger identidade, voz e colaboração junto com o e-mail, e nossos projetos de conectividade multioperadora e SD-WAN oferecem caminhos redundantes e segmentados para que um único dispositivo comprometido não derrube o negócio.
O CVE-2026-104286 é um lembrete de que os dispositivos criados para proteger sua caixa de entrada podem virar a porta de entrada. Com a exploração confirmada e as correções ainda pendentes, a prioridade é desabilitar o IBE ou blindar a interface de administração, procurar indicadores de comprometimento e se preparar para atualizar assim que houver uma versão corrigida.
Se você não tem certeza de quais gateways opera, quão expostos estão ou se alguém os monitora 24 horas por dia, este é o momento de descobrir. Fale com a HIT Communications e agende uma demonstração para revisar com nossa equipe a segurança de borda e de e-mail da sua empresa.

Descubra como podemos transformar o seu negócio. Fale com um dos nossos especialistas agora!
Entre em contato