Fortinet a CISA varujú pred aktívne zneužívanou chybou vo FortiMail
Kritická chyba CVE-2026-104286 vo FortiMail umožňuje neautentizovaný zápis súborov. Fortinet potvrdil jej zneužívanie, CISA ju pridala do katalógu KEV.

FortiMail CVE-2026-104286 je kritická zraniteľnosť, pred ktorou varujú Fortinet aj americká agentúra CISA. Výrobca v advisóriu FG-IR-26-175 potvrdil, že chyba je aktívne zneužívaná. Útočník ju môže použiť bez prihlásenia na zápis ľubovoľných súborov do zasiahnutého systému prostredníctvom upravenej HTTP alebo HTTPS požiadavky.
CISA zaradila CVE-2026-104286 1. októbra 2026 do katalógu Known Exploited Vulnerabilities (KEV). Zaradenie znamená, že zneužívanie chyby bolo potvrdené v praxi, nejde len o teoretický bezpečnostný problém.
Čo je FortiMail CVE-2026-104286
Podľa Fortinetu ide o neautentizovanú chybu typu path traversal v kombinácii s nesprávnym spracovaním nulového znaku. Pri path traversal môže útočník manipuláciou s cestou k súboru pristupovať k umiestneniam, ktoré by za bežných okolností nemali byť dostupné.
V tomto prípade môže škodlivo upravená HTTP alebo HTTPS požiadavka viesť k zápisu ľubovoľných súborov do zariadenia. Fortinet uvádza, že následkom môže byť ďalšie ovládnutie systému. Osobitne rizikové sú internetovo dostupné administračné rozhrania zraniteľných inštalácií.
Chyba sa týka týchto verzií FortiMailu:
- FortiMail 8.0.0 až 8.0.1,
- FortiMail 7.6.0 až 7.6.6,
- FortiMail 7.4.0 až 7.4.8,
- FortiMail 7.2.0 až 7.2.9.
Odporúčané kroky pre správcov
Fortinet odporúča ako dočasné opatrenie vypnúť IBE alebo obmedziť prístup k administračnému rozhraniu výhradne na dôveryhodné súkromné siete. Správcovia by mali zároveň skontrolovať indikátory kompromitácie a logy uvedené v advisóriu výrobcu.
Opravené vydania FortiMail 7.4.9, 7.6.7 a 8.0.2 boli v čase zverejnenia avizované ako pripravované. Pred aktualizáciou je preto potrebné overiť aktuálny stav a dostupnosť konkrétnej opravy priamo v advisóriu Fortinet.
Pre federálne agentúry USA CISA stanovila termín na zmiernenie rizika a forenzné preverenie do 4. októbra 2026. Organizácie mimo federálnej správy USA touto lehotou nie sú priamo viazané, potvrdené aktívne zneužívanie však zvyšuje naliehavosť kontroly dotknutých zariadení.
Prečo je chyba v e-mailovej bráne citlivá
FortiMail slúži ako e-mailová bezpečnostná brána. Kompromitácia takéhoto zariadenia môže útočníkovi vytvoriť oporný bod v podnikovej infraštruktúre a poskytnúť prístup k citlivým e-mailovým tokom alebo konfigurácii.
Fortinet zatiaľ nezverejnil, odkedy zneužívanie prebieha, koľko zariadení bolo napadnutých ani identitu útočníkov. Verejne potvrdený nie je ani počet obetí či spojenie s konkrétnou ransomvérovou kampaňou.
Najbližšie treba sledovať vydanie opravených verzií, prípadné technické doplnenia Fortinetu o rozsahu útokov a výsledky kontrol logov v organizáciách prevádzkujúcich dotknuté verzie.
Zdroje
- Fortinet PSIRT FG-IR-26-175 – Potvrdzuje technickú povahu chyby, dotknuté verzie, zneužívanie v praxi a odporúčané mitigácie.
- CISA Known Exploited Vulnerabilities Catalog – Potvrdzuje zaradenie CVE-2026-104286 do KEV 1. októbra 2026 a požiadavku na mitigáciu a forenzné preverenie.
- BleepingComputer – Nezávisle sumarizuje advisórium Fortinet, stav opráv a obmedzené verejné informácie o útokoch.
Overené a aktualizované: 02. 10. 2026 06:20



