Em 1º de outubro de 2026, a CISA adicionou a CVE-2026-104286, uma falha de path traversal no Fortinet FortiMail, ao catálogo KEV, citando evidências de exploração ativa.
A CISA informou que incluiu a CVE-2026-104286 no catálogo Known Exploited Vulnerabilities (KEV). A falha de path traversal afeta o Fortinet FortiMail e, segundo o aviso, há evidências de exploração ativa. A agência classifica vulnerabilidades desse tipo como um vetor frequente de ataque e aponta riscos significativos para o setor federal.
A diretiva BOD 26-04 estabelece requisitos para agências do Poder Executivo Civil Federal dos EUA, incluindo priorizar correções de vulnerabilidades KEV em ativos expostos publicamente quando a exploração permite controle total do ativo. Também prevê expectativas sobre verificar possível comprometimento antes da aplicação do patch. A diretiva não se aplica a todas as organizações; a CISA recomenda que todas adotem gestão baseada em risco e priorizem falhas do KEV. Consulte o aviso original da CISA e confirme a identificação, a mitigação e o estado do seu produto com as fontes oficiais do fornecedor.