Notícias
ALERTA 12/2026
1. Foi publicada uma atualização de segurança para resolver uma falha crítica que afeta múltiplos produtos. Foi observado que Fortinet FortiAnalyzer, FortiManager, FortiOS e FortiProxy contêm uma vulnerabilidade de bypass de autenticação por meio de caminho ou canal alternativo, que pode permitir que um atacante com uma conta FortiCloud e um dispositivo registrado realize login em outros dispositivos registrados em contas diferentes, caso a autenticação FortiCloud SSO esteja habilitada nesses dispositivos. A falha é descrita na base Common Vulnerabilities and Exposures (CVE).
https://nvd.nist.gov/vuln/detail/CVE-2026-24858
https://www.cve.org/CVERecord?id=CVE-2026-24858
2. Conforme informações do fornecedor, as versões vulneráveis do produto incluem:
- Produto: FortiManager. Versões afetadas: >= 7.6.0 até < N/A
- Produto: FortiManager. Versões afetadas: >= 7.4.0 até < N/A
- Produto: FortiManager. Versões afetadas: >= 7.2.0 até < N/A
- Produto: FortiManager. Versões afetadas: >= 7.0.0 até < N/A
- Produto: FortiOS. Versões afetadas: >= 7.6.0 até < N/A
- Produto: FortiOS. Versões afetadas: >= 7.4.0 até < N/A
- Produto: FortiOS. Versões afetadas: >= 7.2.0 até < N/A
- Produto: FortiOS. Versões afetadas: >= 7.0.0 até < N/A
- Produto: FortiProxy. Versões afetadas: >= 7.6.0 até < N/A
- Produto: FortiProxy. Versões afetadas: >= 7.4.0 até < N/A
- Produto: FortiProxy. Versões afetadas: >= 7.2.0 até < N/A
- Produto: FortiProxy. Versões afetadas: >= 7.0.0 até < N/A
- Produto: FortiAnalyzer. Versões afetadas: >= 7.6.0 até < N/A
- Produto: FortiAnalyzer. Versões afetadas: >= 7.4.0 até < N/A
- Produto: FortiAnalyzer. Versões afetadas: >= 7.2.0 até < N/A
- Produto: FortiAnalyzer. Versões afetadas: >= 7.0.0 até < N/A
- Produto: FortiWeb. Versões afetadas: >= 8.0.0 até < N/A
- Produto: FortiWeb. Versões afetadas: >= 7.6.0 até < N/A
- Produto: FortiWeb. Versões afetadas: >= 7.4.0 até < N/A
3. O CTIR Gov recomenda que as instituições identifiquem se utilizam versões vulneráveis e apliquem imediatamente as correções fornecidas pelo desenvolvedor. Links adicionais:
Please adhere to Fortinet's guidelines to assess exposure and mitigate risks. Check for signs of potential compromise on all internet accessible Fortinet products affected by this vulnerability. Apply any final mitigations provided by the vendor as soon as they become available. For more information please see:
4. Resumo sobre criticidade:
- Listada no catálogo CISA KEV: SIM
- CVSS Base Score: 9.8
- EPSS: 3,21%
- Percentile EPSS: 86,75%
a) O que é o Cybersecurity and Infrastructure Security Agency Know Exploited Vulnerabilities Catalog (CISA KEV)?
- Catálogo de vulnerabilidade mantida pela agência CISA. Os requisitos para uma vulnerabilidade ser listada no catálogo são: (1) A vulnerabilidade possui um ID CVE (Common Vulnerabilities and Exposures) atribuído; (2) Há evidências confiáveis de que a vulnerabilidade foi ativamente explorada em ambientes reais; (3) Existe uma ação de correção clara para a vulnerabilidade, como uma atualização fornecida pelo fabricante. Fonte: https://www.cisa.gov/known-exploited-vulnerabilities
b) O que é Common Vulnerability Scoring System (CVSS)?
- Metodologia aberta para comunicar as características e a gravidade de vulnerabilidades em softwares. É composto por três grupos de métricas: Base, Temporal e Ambiental. Quanto mais próximo do 10 maior a criticidade da vulnerabilidade. Fonte: https://www.first.org/cvss/v3-1/specification-document
c) O que é o Exploit Prediction Scoring System (EPSS)?
- Estimativa diária global da probabilidade de que uma atividade de exploração seja observada nos próximos 30 dias. Fonte: https://www.first.org/epss/model
6. O CTIR Gov ressalta que, de acordo com o artigo 12, inciso IX, do Decreto Nº 10.748, de 16 de julho de 2021, os órgãos pertencentes à ReGIC devem "sanar, com urgência, as vulnerabilidades cibernéticas, em especial aquelas identificadas nos alertas e nas recomendações", conforme publicado em: https://www.planalto.gov.br/ccivil_03/_ato2019-2022/2021/decreto/d10748.htm
7. Informações sobre a Rede Federal de Gestão de Incidentes Cibernéticos (ReGIC): https://www.gov.br/ctir/regic
8. Informações sobre o Traffic Light Protocol (TLP), conforme definido pelo Forum of Incident Response and Security Teams (FIRST): https://www.gov.br/ctir/tlp
Equipe CTIR Gov.
[TLP:CLEAR]