Fortinet corrige CVE-2026-26084 no FortiSandbox
Fortinet divulgou o advisory FG-IR-26-166 sobre a CVE-2026-26084, falha 8.9 no FortiSandbox que expõe informações sensíveis.
Fortinet publicou o advisory FG-IR-26-166 sobre a CVE-2026-26084 na interface web do FortiSandbox, falha de severidade 8.9 que afeta FortiSandbox Cloud, FortiSandbox PaaS e instalações locais. A vulnerabilidade permite que um atacante não autenticado envie requisições HTTP manipuladas para acessar configurações e registros.
Atualização 19 de setembro de 2026: Fortinet publicou o advisory FG-IR-26-166 sobre a CVE-2026-26084, uma falha de controle de acesso no FortiSandbox com impacto na exposição de informações. A CISA incluiu o caso em seu resumo semanal da semana de 7 de setembro, e a empresa afirmou que não há evidência de exploração ativa.
Fortinet, Commvault e Microsoft estiveram no centro do boletim do CISC de 8 de setembro de 2026, que reuniu falhas para orientar a mitigação e a priorização de risco no Brasil. Entre os casos listados estão serviços em nuvem da Fortinet, o Commvault Cloud e o ciclo mensal da Microsoft de setembro, que concentrou cerca de 970 correções e vários problemas ligados a identidade e serviços de cloud.
O que o boletim brasileiro incluiu?
O boletim do CISC incorporou vulnerabilidades de fornecedores internacionais que afetam tanto serviços em nuvem quanto ambientes híbridos. No caso da Fortinet, os avisos internacionais alinhados à mesma janela temporal apontam para FortiSandbox Cloud 5.0 e FortiSandbox PaaS 5.0, nas versões 5.0.4 a 5.0.5. Para o Commvault Cloud, o advisory canadense detalhou faixas de versões afetadas nas linhas 11.36, 11.40, 11.44 e 11.46, anteriores a builds específicos.
O que mudou no caso da Fortinet?
A Fortinet publicou o advisory FG-IR-26-166 em 8 de setembro de 2026 sobre a CVE-2026-26084 na interface web do FortiSandbox, com severidade CVSS 8.9 e classificação como falha de controle de acesso CWE-284. O problema afeta tanto instalações on-premises quanto os serviços FortiSandbox Cloud e FortiSandbox PaaS.
A CVE-2026-26084 permite que um atacante remoto não autenticado envie requisições HTTP especialmente preparadas para a GUI compartilhada do FortiSandbox e acesse informações sensíveis, incluindo configurações e registros. O impacto descrito é de exposição de informações, não de execução de código.
As versões afetadas incluem FortiSandbox 4.4.0 a 4.4.8 e 5.0.0 a 5.0.5, além de FortiSandbox Cloud 5.0.4 a 5.0.5 e FortiSandbox PaaS 5.0.4 a 5.0.5. A correção chega nas versões 4.4.9 e 5.0.6, enquanto a linha 5.2 e algumas builds em nuvem não estão afetadas.
| Elemento | Escopo ou dado técnico | Fonte ou órgão |
|---|---|---|
| FortiSandbox | 4.4.0 a 4.4.8 e 5.0.0 a 5.0.5 afetados | Fortinet, ZeroHour |
| FortiSandbox Cloud 5.0 | 5.0.4 a 5.0.5 afetadas | Fortinet, ZeroHour |
| FortiSandbox PaaS 5.0 | 5.0.4 a 5.0.5 afetadas | Fortinet, ZeroHour |
| Correção | 4.4.9 e 5.0.6 | Fortinet |
| Severidade | CVSS 8.9 | Fortinet, CISA |
A CISA incluiu a CVE-2026-26084 em seu resumo semanal de vulnerabilidades da semana de 7 de setembro de 2026. A agência americana manteve a descrição de acesso a informações sensíveis por meio de requisições HTTP manipuladas e a severidade 8.9.
A Fortinet informou que a vulnerabilidade foi descoberta internamente por sua equipe de Product Security, com atribuição a Adham El Karn. A empresa também disse que, no momento do advisory, não havia evidência de exploração ativa no mundo real.
Por que o foco continua na nuvem?
Porque as falhas não se limitam a appliances locais e alcançam serviços usados por organizações em nuvem e em esquemas multi-tenant. Segundo o Centro Canadense de Cibersegurança, as vulnerabilidades da Fortinet ampliam o alcance do risco para componentes em cloud. No caso da Microsoft, análises técnicas do ciclo de 8 de setembro apontaram que várias vulnerabilidades de maior prioridade estão ligadas à identidade na nuvem e a serviços associados antes da divulgação pública.
O que mostra o ciclo de setembro da Microsoft?
Ele mostra uma janela de correções de volume incomum, com cerca de 970 vulnerabilidades corrigidas em 8 de setembro de 2026, segundo as fontes citadas no material de pesquisa. Esse conjunto incluiu falhas críticas em identidade e serviços em nuvem que afetam tenants globais. O mesmo ciclo foi descrito por análises independentes como um pacote em duas frentes, com parte do risco mais sensível concentrada em componentes cloud.
| Elemento | Escopo ou dado técnico | Fonte ou órgão |
|---|---|---|
| FortiSandbox Cloud 5.0 | Versões 5.0.4 a 5.0.5 afetadas | Centre canadien pour la cybersécurité, Fortinet |
| FortiSandbox PaaS 5.0 | Versões 5.0.4 a 5.0.5 afetadas | Centre canadien pour la cybersécurité, Fortinet |
| Commvault Cloud | Linhas 11.36, 11.40, 11.44 e 11.46, anteriores a builds específicos | Centre canadien pour la cybersécurité, Commvault |
| Microsoft Patch Tuesday | Cerca de 970 vulnerabilidades corrigidas em 8 de setembro de 2026 | Shattered.io, Igor's Lab, Qore |
Quão urgente é a priorização?
O mesmo conjunto de vulnerabilidades da janela de 8 e 9 de setembro de 2026 alimentou catálogos de vulnerabilidades exploradas conhecidas e mandatos de correção obrigatória para agências federais em outros países. O material citado menciona falhas críticas em plataformas de artefatos, acesso remoto e roteadores, componentes comuns em infraestruturas híbridas e cloud. Em paralelo, empresas privadas de segurança no Brasil descreveram o ciclo como marcado por ataques ativos contra Microsoft, VMware e SAP Commerce Cloud, incluindo uma falha de execução remota de código neste último serviço.
Boletins técnicos independentes e newsletters semanais de cibersegurança colocaram a vulnerabilidade do FortiSandbox, incluindo Cloud e PaaS, no grupo de falhas de alto impacto da segunda semana de setembro de 2026. A cobertura a apresentou junto a um 0-day da Microsoft e bugs críticos em outros produtos, reforçando sua prioridade em programas globais de gestão de patches em nuvem.
Conteúdo técnico e blogs de terceiros também descreveram um conjunto adicional de vulnerabilidades críticas no FortiSandbox durante setembro de 2026, incluindo CVE-2026-39808, CVE-2026-25089 e CVE-2026-26083, associadas à execução remota de código e com confirmação de exploração ativa. Esse cenário elevou o risco operacional para ambientes que combinam FortiSandbox on-prem com implantações integradas em nuvens públicas.
O que acontece com o restante do ciclo de setembro?
Recomendações de atores asiáticos, como a AhnLab, para o ciclo de patches de setembro de 2026 listaram várias ondas de atualizações da Microsoft, de 3 a 17 de setembro, e destacaram a necessidade de integrar o Patch Tuesday e releases fora de ciclo na gestão unificada de segurança de serviços Azure e Microsoft 365 em ambientes corporativos em nuvem. Coberturas técnicas posteriores também citaram correções críticas no Azure Database for PostgreSQL e em outros serviços gerenciados em nuvem, com referências a advisories de CERTs nacionais, como o do Paraguai.
Fontes
- Boletim do CISC de Vulnerabilidadesgov.br· gov.br / CISC
- Bulletin de sécurité Fortinet (AV26-898)cyber.gc.ca· Centre canadien pour la cybersécurité
- Microsoft's Two-Track Patch Tuesday: Cloud Identity Flaws Fixed Before Disclosure, Windows Still Catching Uptech.yahoo.com· Yahoo Tech
- VECTR-CAST: 14-Day Cyber Threat Forecast for U.S. Organizationscyberwarrior76.substack.com· Cyberwarrior76 (Substack)
- U.S. CISA adds Cisco, Google Chromium V8, Fortinet, and Citrix NetScaler flaws to its Known Exploited Vulnerabilities catalogsecurityaffairs.com· Security Affairs
- Microsoft Patch Tuesday: 974 Bugs, 2 Zero-Days [2026]shattered.io· Shattered.io
- Microsoft corrige hasta 997 fallas de seguridadqore.com· Qore
- CISA Adds 5 Actively Exploited Artifactory, ScreenConnect ...thehackernews.com· The Hacker News
- Microsoft patches 966 vulnerabilities: Two Windows zero-days ...igorslab.de· Igor's Lab
- Bulletin de sécurité Commvault (AV26-899)cyber.gc.ca· Centre canadien pour la cybersécurité
- Redbelt Security aponta ataques contra Microsoft e VMwareitsection.com.br· Itsection
- Vulnerability Summary for the Week of September 7, 2026 – includes CVE-2026-26084content.govdelivery.com· CISA
- Weekly Cybersecurity Newsletter Bulletin – Microsoft 0-day, FortiOS, PAN-OS Flaw, Revolut Data Breach, and morecybersecuritynews.com· Cyber Security News
- September 2026 News & Updates (a new record) – FortiSandbox critical RCE setctc.co· CTC Security Blog
- Microsoft Fixes Critical Azure, Microsoft 365 and Copilot Privilege Issues – includes CERT-PY referencemallory.ai· Mallory Security Intelligence
- Weekly Cybersecurity Newsletter – Top 50 Biggest Cyber Stories of September 7–12, 2026gbhackers.com· GBHackers on Security
- Fortinet disclosed CVE-2026-26084 (advisory FG-IR-26-166)zerohour.day· ZeroHour
- Fortinet (Vendor): news timeline & CVEs – FortiSandbox Cloud/PaaS impactzerohour.day· ZeroHour
- Recommendations for the September 2026 Regular Microsoft Patch Cycleasec.ahnlab.com· AhnLab ASEC



