Fortinet a CISA varujú pred aktívne zneužívanou chybou vo FortiMail

Kritická chyba CVE-2026-104286 vo FortiMail umožňuje neautentizovaný zápis súborov. Fortinet potvrdil jej zneužívanie, CISA ju pridala do katalógu KEV.

FortiMail CVE-2026-104286 je kritická zraniteľnosť, pred ktorou varujú Fortinet aj americká agentúra CISA. Výrobca v advisóriu FG-IR-26-175 potvrdil, že chyba je aktívne zneužívaná. Útočník ju môže použiť bez prihlásenia na zápis ľubovoľných súborov do zasiahnutého systému prostredníctvom upravenej HTTP alebo HTTPS požiadavky.

CISA zaradila CVE-2026-104286 1. októbra 2026 do katalógu Known Exploited Vulnerabilities (KEV). Zaradenie znamená, že zneužívanie chyby bolo potvrdené v praxi, nejde len o teoretický bezpečnostný problém.

Čo je FortiMail CVE-2026-104286

Podľa Fortinetu ide o neautentizovanú chybu typu path traversal v kombinácii s nesprávnym spracovaním nulového znaku. Pri path traversal môže útočník manipuláciou s cestou k súboru pristupovať k umiestneniam, ktoré by za bežných okolností nemali byť dostupné.

V tomto prípade môže škodlivo upravená HTTP alebo HTTPS požiadavka viesť k zápisu ľubovoľných súborov do zariadenia. Fortinet uvádza, že následkom môže byť ďalšie ovládnutie systému. Osobitne rizikové sú internetovo dostupné administračné rozhrania zraniteľných inštalácií.

Chyba sa týka týchto verzií FortiMailu:

  • FortiMail 8.0.0 až 8.0.1,
  • FortiMail 7.6.0 až 7.6.6,
  • FortiMail 7.4.0 až 7.4.8,
  • FortiMail 7.2.0 až 7.2.9.

Odporúčané kroky pre správcov

Fortinet odporúča ako dočasné opatrenie vypnúť IBE alebo obmedziť prístup k administračnému rozhraniu výhradne na dôveryhodné súkromné siete. Správcovia by mali zároveň skontrolovať indikátory kompromitácie a logy uvedené v advisóriu výrobcu.

Opravené vydania FortiMail 7.4.9, 7.6.7 a 8.0.2 boli v čase zverejnenia avizované ako pripravované. Pred aktualizáciou je preto potrebné overiť aktuálny stav a dostupnosť konkrétnej opravy priamo v advisóriu Fortinet.

Pre federálne agentúry USA CISA stanovila termín na zmiernenie rizika a forenzné preverenie do 4. októbra 2026. Organizácie mimo federálnej správy USA touto lehotou nie sú priamo viazané, potvrdené aktívne zneužívanie však zvyšuje naliehavosť kontroly dotknutých zariadení.

Prečo je chyba v e-mailovej bráne citlivá

FortiMail slúži ako e-mailová bezpečnostná brána. Kompromitácia takéhoto zariadenia môže útočníkovi vytvoriť oporný bod v podnikovej infraštruktúre a poskytnúť prístup k citlivým e-mailovým tokom alebo konfigurácii.

Fortinet zatiaľ nezverejnil, odkedy zneužívanie prebieha, koľko zariadení bolo napadnutých ani identitu útočníkov. Verejne potvrdený nie je ani počet obetí či spojenie s konkrétnou ransomvérovou kampaňou.

Najbližšie treba sledovať vydanie opravených verzií, prípadné technické doplnenia Fortinetu o rozsahu útokov a výsledky kontrol logov v organizáciách prevádzkujúcich dotknuté verzie.

Zdroje

Overené a aktualizované: 02. 10. 2026 06:20

Zdieľanie