CiberLATAMbywhalemate

Fortinet corrige CVE-2026-26084 no FortiSandbox

Fortinet divulgou o advisory FG-IR-26-166 sobre a CVE-2026-26084, falha 8.9 no FortiSandbox que expõe informações sensíveis.

Whalemate Labs · Pesquisa assistida por IAPublicado:Atualizado 4 min de leitura

Fortinet publicou o advisory FG-IR-26-166 sobre a CVE-2026-26084 na interface web do FortiSandbox, falha de severidade 8.9 que afeta FortiSandbox Cloud, FortiSandbox PaaS e instalações locais. A vulnerabilidade permite que um atacante não autenticado envie requisições HTTP manipuladas para acessar configurações e registros.

Atualização 19 de setembro de 2026: Fortinet publicou o advisory FG-IR-26-166 sobre a CVE-2026-26084, uma falha de controle de acesso no FortiSandbox com impacto na exposição de informações. A CISA incluiu o caso em seu resumo semanal da semana de 7 de setembro, e a empresa afirmou que não há evidência de exploração ativa.

Fortinet, Commvault e Microsoft estiveram no centro do boletim do CISC de 8 de setembro de 2026, que reuniu falhas para orientar a mitigação e a priorização de risco no Brasil. Entre os casos listados estão serviços em nuvem da Fortinet, o Commvault Cloud e o ciclo mensal da Microsoft de setembro, que concentrou cerca de 970 correções e vários problemas ligados a identidade e serviços de cloud.

O que o boletim brasileiro incluiu?

O boletim do CISC incorporou vulnerabilidades de fornecedores internacionais que afetam tanto serviços em nuvem quanto ambientes híbridos. No caso da Fortinet, os avisos internacionais alinhados à mesma janela temporal apontam para FortiSandbox Cloud 5.0 e FortiSandbox PaaS 5.0, nas versões 5.0.4 a 5.0.5. Para o Commvault Cloud, o advisory canadense detalhou faixas de versões afetadas nas linhas 11.36, 11.40, 11.44 e 11.46, anteriores a builds específicos.

O que mudou no caso da Fortinet?

A Fortinet publicou o advisory FG-IR-26-166 em 8 de setembro de 2026 sobre a CVE-2026-26084 na interface web do FortiSandbox, com severidade CVSS 8.9 e classificação como falha de controle de acesso CWE-284. O problema afeta tanto instalações on-premises quanto os serviços FortiSandbox Cloud e FortiSandbox PaaS.

A CVE-2026-26084 permite que um atacante remoto não autenticado envie requisições HTTP especialmente preparadas para a GUI compartilhada do FortiSandbox e acesse informações sensíveis, incluindo configurações e registros. O impacto descrito é de exposição de informações, não de execução de código.

As versões afetadas incluem FortiSandbox 4.4.0 a 4.4.8 e 5.0.0 a 5.0.5, além de FortiSandbox Cloud 5.0.4 a 5.0.5 e FortiSandbox PaaS 5.0.4 a 5.0.5. A correção chega nas versões 4.4.9 e 5.0.6, enquanto a linha 5.2 e algumas builds em nuvem não estão afetadas.

Elemento Escopo ou dado técnico Fonte ou órgão
FortiSandbox 4.4.0 a 4.4.8 e 5.0.0 a 5.0.5 afetados Fortinet, ZeroHour
FortiSandbox Cloud 5.0 5.0.4 a 5.0.5 afetadas Fortinet, ZeroHour
FortiSandbox PaaS 5.0 5.0.4 a 5.0.5 afetadas Fortinet, ZeroHour
Correção 4.4.9 e 5.0.6 Fortinet
Severidade CVSS 8.9 Fortinet, CISA

A CISA incluiu a CVE-2026-26084 em seu resumo semanal de vulnerabilidades da semana de 7 de setembro de 2026. A agência americana manteve a descrição de acesso a informações sensíveis por meio de requisições HTTP manipuladas e a severidade 8.9.

A Fortinet informou que a vulnerabilidade foi descoberta internamente por sua equipe de Product Security, com atribuição a Adham El Karn. A empresa também disse que, no momento do advisory, não havia evidência de exploração ativa no mundo real.

Por que o foco continua na nuvem?

Porque as falhas não se limitam a appliances locais e alcançam serviços usados por organizações em nuvem e em esquemas multi-tenant. Segundo o Centro Canadense de Cibersegurança, as vulnerabilidades da Fortinet ampliam o alcance do risco para componentes em cloud. No caso da Microsoft, análises técnicas do ciclo de 8 de setembro apontaram que várias vulnerabilidades de maior prioridade estão ligadas à identidade na nuvem e a serviços associados antes da divulgação pública.

O que mostra o ciclo de setembro da Microsoft?

Ele mostra uma janela de correções de volume incomum, com cerca de 970 vulnerabilidades corrigidas em 8 de setembro de 2026, segundo as fontes citadas no material de pesquisa. Esse conjunto incluiu falhas críticas em identidade e serviços em nuvem que afetam tenants globais. O mesmo ciclo foi descrito por análises independentes como um pacote em duas frentes, com parte do risco mais sensível concentrada em componentes cloud.

Elemento Escopo ou dado técnico Fonte ou órgão
FortiSandbox Cloud 5.0 Versões 5.0.4 a 5.0.5 afetadas Centre canadien pour la cybersécurité, Fortinet
FortiSandbox PaaS 5.0 Versões 5.0.4 a 5.0.5 afetadas Centre canadien pour la cybersécurité, Fortinet
Commvault Cloud Linhas 11.36, 11.40, 11.44 e 11.46, anteriores a builds específicos Centre canadien pour la cybersécurité, Commvault
Microsoft Patch Tuesday Cerca de 970 vulnerabilidades corrigidas em 8 de setembro de 2026 Shattered.io, Igor's Lab, Qore

Quão urgente é a priorização?

O mesmo conjunto de vulnerabilidades da janela de 8 e 9 de setembro de 2026 alimentou catálogos de vulnerabilidades exploradas conhecidas e mandatos de correção obrigatória para agências federais em outros países. O material citado menciona falhas críticas em plataformas de artefatos, acesso remoto e roteadores, componentes comuns em infraestruturas híbridas e cloud. Em paralelo, empresas privadas de segurança no Brasil descreveram o ciclo como marcado por ataques ativos contra Microsoft, VMware e SAP Commerce Cloud, incluindo uma falha de execução remota de código neste último serviço.

Boletins técnicos independentes e newsletters semanais de cibersegurança colocaram a vulnerabilidade do FortiSandbox, incluindo Cloud e PaaS, no grupo de falhas de alto impacto da segunda semana de setembro de 2026. A cobertura a apresentou junto a um 0-day da Microsoft e bugs críticos em outros produtos, reforçando sua prioridade em programas globais de gestão de patches em nuvem.

Conteúdo técnico e blogs de terceiros também descreveram um conjunto adicional de vulnerabilidades críticas no FortiSandbox durante setembro de 2026, incluindo CVE-2026-39808, CVE-2026-25089 e CVE-2026-26083, associadas à execução remota de código e com confirmação de exploração ativa. Esse cenário elevou o risco operacional para ambientes que combinam FortiSandbox on-prem com implantações integradas em nuvens públicas.

O que acontece com o restante do ciclo de setembro?

Recomendações de atores asiáticos, como a AhnLab, para o ciclo de patches de setembro de 2026 listaram várias ondas de atualizações da Microsoft, de 3 a 17 de setembro, e destacaram a necessidade de integrar o Patch Tuesday e releases fora de ciclo na gestão unificada de segurança de serviços Azure e Microsoft 365 em ambientes corporativos em nuvem. Coberturas técnicas posteriores também citaram correções críticas no Azure Database for PostgreSQL e em outros serviços gerenciados em nuvem, com referências a advisories de CERTs nacionais, como o do Paraguai.

Fontes

Ver todas