Brasil alerta para falhas em Fortinet
CTIR Gov publicou alertas sobre falhas críticas em Fortinet, Cisco ISE e Adobe Commerce/Magento. INCIBE-CERT também avisou sobre GitLab
O CTIR Gov do Brasil emitiu três alertas de segurança em dois dias, um sobre vários produtos Fortinet, outro sobre Cisco Identity Services Engine e um terceiro sobre Adobe Commerce e Magento. Em paralelo, o INCIBE-CERT divulgou avisos sobre vulnerabilidades em GitLab e Stockagile, enquanto o boletim do CISC brasileiro mencionou exploração ativa de um bypass de autenticação em Fortinet.
Entre 25 e 26 de setembro, o CTIR Gov do Brasil publicou três alertas de segurança para corrigir falhas críticas em vários produtos Fortinet, em Cisco Identity Services Engine e em Adobe Commerce e Magento. No mesmo período, o INCIBE-CERT divulgou avisos sobre 11 vulnerabilidades em GitLab e sete em Stockagile. Já o boletim do CISC brasileiro citou exploração ativa de um bypass de autenticação em dispositivos Fortinet.
O que o CTIR Gov do Brasil corrigiu?
O CTIR Gov publicou o ALERTA 86/2026 para uma atualização que corrige uma falha crítica em vários produtos Fortinet, o ALERTA 87/2026 para Cisco Identity Services Engine e o ALERTA 85/2026 para Adobe Commerce e Magento. Neste último aviso, o órgão brasileiro apontou potencial de execução arbitrária de código e um EPSS de 3,95%.
No caso da Fortinet, o aviso 86/2026 identifica a CVE-2025-25249, informa que afeta, entre outros, FortiOS e FortiSwitchManager, e a inclui no catálogo CISA KEV. O documento também registra um EPSS de 3,86%. O alerta 86/2026 foi publicado em 25 de setembro de 2026.
O que disseram os boletins do Brasil sobre a Fortinet?
O boletim do CISC de Vulnerabilidades do Brasil incluiu uma seção sobre exploração ativa de um bypass de autenticação em dispositivos Fortinet, identificado como CVE-2025-20265. O texto menciona explicitamente a expressão "Exploração Ativa de Bypass de Autenticação em Dispositivos Fortinet (Patch Bypass)", o que confirma atividade de exploração ativa nesse aviso.
O mesmo boletim também listou alertas sobre a CVE-2026-42031 no CKAN DataStore, a CVE-2026-44277 no Fortinet FortiAuthenticator, seis vulnerabilidades zero-day no Microsoft Windows, uma vulnerabilidade crítica de execução de código no 7-Zip, um bypass de autenticação no Check Point Remote Access VPN e múltiplas vulnerabilidades críticas no NGINX.
O que aconteceu com GitLab e Stockagile?
O INCIBE-CERT publicou um aviso sobre 11 vulnerabilidades no GitLab, duas delas críticas, e recomendou atualizar para GitLab 19.2.7 ou posterior, 19.3.3 ou posterior e 19.4.1 ou posterior, conforme a ramificação instalada. A Forest Watch informou que o GitLab lançou correções emergenciais 19.4.1, 19.3.3 e 19.2.7 para Community e Enterprise, que corrigem 11 vulnerabilidades, com duas falhas críticas classificadas com CVSS 9.9.
Os registros oficiais de CVE vinculam essas falhas críticas à CVE-2026-89078, uma dupla liberação ao analisar uma expressão regular manipulada em uma configuração de CI/CD, e à CVE-2026-93577, um estouro de inteiros no mesmo contexto. Nos dois casos, sob certas condições, um usuário autenticado podia executar código arbitrário no servidor GitLab. Outro registro, a CVE-2026-92530, descreve um problema que podia permitir a falsificação da autoria de solicitações de merge durante importações Direct Transfer.
No Stockagile, o INCIBE-CERT alertou para sete vulnerabilidades de severidade média e afirmou que, até aquele momento, não havia solução reportada nem indícios conhecidos de tentativa de exploração.
Que alcance regional esses avisos deixam?
Os materiais publicados por CTIR Gov, CISC e INCIBE-CERT mostram uma sequência recente de avisos concentrada em produtos amplamente usados em ambientes corporativos e de infraestrutura. O Brasil concentrou alertas sobre Fortinet, Cisco e Adobe, enquanto a Espanha, por meio do INCIBE-CERT, informou sobre GitLab e Stockagile com recomendações de atualização e, no segundo caso, sem solução disponível no fechamento do aviso.
Fontes
- ALERTA 87/2026gov.br· Governo Federal do Brasil / CTIR Gov
- CVE-2026-92530 - CVE Recordcve.org· CVE.org
- INCIBE-CERT alerta de siete vulnerabilidades de severidad mediamoncloa.com· Moncloa
- 「GitLab」に再び緊急パッチ、CVSS基本値「9.9」の脆弱性2件に対処forest.watch.impress.co.jp· Forest Watch / Impress Watch
- CVE-2026-89078 - CVE Recordcve.org· CVE.org
- ALERTA 85/2026gov.br· Governo Federal do Brasil / CTIR Gov
- ALERTA 86/2026 — Vulnerabilidade crítica que afeta múltiplos produtos Fortinetgov.br· Governo Federal do Brasil / CTIR Gov
- Boletim do CISC de Vulnerabilidadesgov.br· Governo Federal do Brasil / CISC
- ALERTA 86/2026gov.br· Governo Federal do Brasil / CTIR Gov
- CVE-2026-93577 - CVE Recordcve.org· CVE.org
- INCIBE-CERT alerta de 11 vulnerabilidades en GitLab, dos de severidad críticamoncloa.com· Moncloa



