FortiMail CVE-2026-104286: exploatat, încă fără patch
Pe 1 octombrie 2026, Fortinet a publicat avizul FG-IR-26-175 pentru CVE-2026-104286, o vulnerabilitate critică din FortiMail pe care o declară exploatată. Un atacator neautentificat poate scrie fișiere arbitrare pe sistemul de bază prin cereri HTTP sau HTTPS construite special. CISA a adăugat-o în KEV în aceeași zi, cu termen 4 octombrie. Scorul CVSS este 9,8.
Detaliul care schimbă planul: la momentul verificării noastre, versiunile corectate (7.4.9, 7.6.7 și 8.0.2) erau listate ca „upcoming”, fără dată. Până apar, singurele măsuri sunt soluția temporară indicată de Fortinet și restricționarea accesului. Un gateway de e-mail prelucrează corespondența organizației, deci verificarea expunerii nu poate aștepta patchul.
Ce este confirmat
Avizul Fortinet descrie o combinație de path traversal și tratare incorectă a caracterului NULL, care permite unui atacator neautentificat să scrie fișiere arbitrare pe sistem prin cereri HTTP sau HTTPS. Fortinet scrie că vulnerabilitatea este exploatată. NVD a publicat CVE-ul pe 1 octombrie, iar catalogul KEV îl înregistrează cu CWE-22 și CWE-158 și cere triaj forensic.
Sunt afectate FortiMail 7.2.0–7.2.9, 7.4.0–7.4.8, 7.6.0–7.6.6 și 8.0.0–8.0.1. Pentru 7.2, Fortinet indică migrarea la 7.4 sau o versiune mai nouă. Avizul nu menționează FortiMail Cloud sau alte produse.
Sursele consultate nu spun cine exploatează defectul, câte organizații sunt vizate sau cum se ajunge de la scrierea de fișiere la executarea de comenzi. BleepingComputer relatează exploatare în atacuri zero-day; avizul Fortinet vorbește despre scriere de fișiere, nu direct despre executare de cod, deci nu o prezentați ca fapt confirmat de producător. Fortinet creditează descoperirea echipei sale interne PSIRT.
Fără patch: ce poți face acum
Fortinet oferă două variante. Prima este dezactivarea funcției Identity-Based Encryption (IBE) din linia de comandă, cu comenzile din avizul producătorului. A doua este restricționarea accesului la interfața de administrare doar către rețele de încredere. Avizul nu spune explicit că dezactivarea IBE elimină complet expunerea, deci tratați-o ca soluție temporară, nu ca remediere.
Dezactivarea IBE oprește criptarea de mesaje bazată pe identitate. Dacă o folosiți pentru parteneri sau clienți, stabiliți dinainte cu proprietarul serviciului ce se întâmplă cu acele mesaje; apoi decideți cu cine și când.
- ▸Inventariază toate instanțele FortiMail: aparate fizice, mașini virtuale, instanțe de test și cele administrate de un furnizor. Notează versiunea și dacă IBE este activat.
- ▸Dacă interfața de administrare sau cea web este accesibilă din Internet, restricționeaz-o chiar acum la adrese cunoscute, indiferent de IBE.
- ▸Aplică soluția temporară pe instanțele afectate și notează momentul, persoana și rezultatul.
- ▸Urmărește avizul FG-IR-26-175: când apar 7.4.9, 7.6.7 sau 8.0.2 se schimbă sarcina, iar o instanță 7.2 are nevoie de migrare la o ramură mai nouă, nu de un patch pe loc.
Caută urme înainte de a considera instanța curată
Fortinet listează în aviz indicatori de trei tipuri: fișiere modificate sau adăugate, adrese IP și înregistrări în loguri. Nu le reproducem aici; folosiți lista din aviz, pentru că o actualizare a avizului poate adăuga indicatori noi.
- ▸Compară indicatorii Fortinet cu fișierele și logurile fiecărui aparat. Cere de la furnizor sau de la suportul Fortinet metoda corectă de verificare a fișierelor, dacă nu ai acces la sistemul de fișiere.
- ▸Caută în logurile web și de administrare cereri neobișnuite către interfața de administrare dinaintea publicării avizului, nu doar din ultimele zile.
- ▸Revizuiește modificările recente de configurare: conturi, politici de arhivare, reguli de rutare și destinatari.
- ▸Păstrează configurația, logurile și imaginea mașinii înainte de a face modificări, mai ales dacă găsești ceva.
Dacă găsești indicii, tratează secretele aparatului ca expuse
Un gateway de e-mail păstrează conexiuni către directorul de utilizatori, relee, certificate și, adesea, conturi de arhivare. Dacă apar indicii de compromitere, considerați expuse credențialele conectorilor LDAP, ale releelor, cheile și certificatele de pe aparat și revizuiți mesajele și regulile care au trecut prin el în perioada de risc. Este o recomandare operațională a noastră, nu o concluzie din aviz.
Rotiți secretele după ce aparatul a fost izolat și corectat sau reconstruit, nu înainte, ca să nu fie citite din nou de același acces.
Închide alerta cu dovezi
Awarely Monitor urmărește CVE-urile din KEV, prioritatea și dovezile remedierii pentru fiecare activ, inclusiv excepții temporare cu termen. Soluția temporară, verificarea indicatorilor și upgrade-ul se fac în FortiMail și în sistemele voastre de loguri.
- ▸Lista instanțelor FortiMail, cu versiunea, starea IBE și expunerea interfețelor de administrare.
- ▸Soluția temporară aplicată, cu moment, responsabil și efectul asupra mesajelor criptate.
- ▸Rezultatul comparării cu indicatorii Fortinet și perioada de loguri analizată.
- ▸Termenul și responsabilul pentru upgrade-ul la versiunea corectată, când apare.
Notează excepția cu termen, nu doar patchul
Urmărește în Awarely Monitor instanțele FortiMail, soluția temporară aplicată și termenul pentru upgrade. Verificarea indicatorilor și configurarea rămân în FortiMail și în sistemele voastre de loguri.
