Fortinet a confirmat că o vulnerabilitate critică, exploatată activ, din gateway-ul de securitate pentru e-mail FortiMail permite atacatorilor să scrie fișiere arbitrare pe sistemul de operare subiacent fără a furniza vreo credențială — iar Agenția americană pentru Securitate Cibernetică și a Infrastructurii (CISA) a adăugat-o deja în catalogul Known Exploited Vulnerabilities.
Ce s-a întâmplat
Înregistrată ca CVE-2026-104286, cu un scor CVSS de 9,8 din 10, vulnerabilitatea combină o slăbiciune de tip path traversal cu o gestionare incorectă a octeților null din căile de fișiere. Împreună, acestea permit unui atacator neautentificat să trimită cereri HTTP sau HTTPS special concepute către un echipament FortiMail vulnerabil și să depună fișiere oriunde pe sistemul de fișiere subiacent — un punct de sprijin care poate fi transformat în compromiterea completă a dispozitivului.
Vulnerabilitatea afectează o gamă largă de ramuri FortiMail aflate încă în suport:
- 8.0.0 până la 8.0.1
- 7.6.0 până la 7.6.6
- 7.4.0 până la 7.4.8
- 7.2.0 până la 7.2.9
Fortinet a lansat sau finalizează versiuni corectate pentru fiecare ramură și afirmă că exploatarea a fost deja observată pe sisteme reale, determinând CISA să impună tuturor agențiilor civile federale americane care rulează FortiMail să aplice patch-ul sau măsurile de atenuare până pe 4 octombrie 2026.
De ce contează
Gateway-urile de e-mail se află, prin design, la marginea rețelei — trebuie să fie expuse către internet pentru a-și face treaba, ceea ce face ca o vulnerabilitate de scriere de fișiere pre-autentificare, neautentificată, să fie deosebit de periculoasă. Atacatorii nu au nevoie de credențiale furate sau de inginerie socială; o singură cerere special concepută este suficientă pentru a planta un fișier malițios, de unde pot urmări persistența sau mișcarea laterală în interiorul mediului de e-mail. Poziția de încredere a echipamentului în fluxul de mesagerie îl transformă într-o țintă de mare valoare pentru interceptare și compromitere ulterioară.
Acesta nu este un incident izolat. FortiMail se alătură unui șir de produse de securitate și rețelistică expuse pe internet, exploatate activ, dezvăluite în ultimele săptămâni, subliniind cât de frecvent atacatorii vizează chiar echipamentele pe care organizațiile se bazează pentru a-și apăra perimetrul.
Ce trebuie să faceți
- Aplicați imediat patch-ul corespunzător ramurii dumneavoastră (8.0.2+, 7.6.7+, 7.4.9+ sau ramura 7.4 și superioară pentru 7.2.x).
- Dacă nu puteți aplica patch-ul imediat, dezactivați funcția IBE (Identity-Based Encryption) și restricționați interfața de administrare FortiMail astfel încât să fie accesibilă doar din rețele interne de încredere — niciodată direct din internet.
- Căutați semne de compromitere pe orice instanță FortiMail expusă pe internet: fișiere binare sau biblioteci neașteptate adăugate în directoarele de sistem, modificări neplanificate ale fișierelor de configurare ale serverului web și conexiuni de ieșire către adrese IP necunoscute.
- Tratați interfețele de administrare expuse ca pe un risc permanent, nu doar pentru FortiMail — revizuiți fiecare echipament de margine pentru expunere inutilă la internet.
