Fortinet, FortiMail yönetim arayüzünü etkileyen kritik güvenlik açığının saldırganlar tarafından aktif olarak istismar edildiğini açıkladı. CVE-2026-104286 koduyla izlenen CVSS üzerinden 9,8 puan alan FortiMail güvenlik açığı, kimlik doğrulaması gerektirmeden dosya yazma sistem üzerinde komut çalıştırma riski taşıyor. Şirket, güvenlik güncellemeleri yayımlanana kadar yöneticilerin geçici önlemleri uygulamasını isterken CISA açığı bilinen istismar edilen zafiyetler kataloğuna ekledi.
FortiMail Yönetim Arayüzündeki Açık Yetkisiz Dosya Yazımına Yol AçıyorFortinet’in güvenlik duyurusuna göre CVE-2026-104286, FortiMail cihazlarının yönetim arayüzünde bulunan yol geçişi NULL karakter işleme hatalarından kaynaklanıyor. Saldırganlar, özel hazırlanmış HTTP veya HTTPS istekleri göndererek kısıtlı dizinlerin dışına dosya yazabiliyor. Kimlik doğrulama gerektirmeyen saldırı yöntemi, savunmasız cihazlarda yetkisiz kod veya komut çalıştırılmasına kadar ilerleyebiliyor.
Fortinet Ürün Güvenliği ekibinden Gwendal Guégniaud, güvenlik açığını şirket içinde tespit. CVSS 9,8 puanla kritik seviyede sınıflandırılan zafiyet, özellikle internet üzerinden erişilebilen yönetim arayüzlerini kullanan kuruluşlar açısından önem taşıyor.
Fortinet’in yayımladığı sürüm bilgileri, açığın FortiMail 7.2, 7.4, 7.6 8.0 dallarındaki belirli sürümleri etkilediğini gösteriyor. Şirket, etkilenen sürümleri planlanan güvenlik güncellemelerini şekilde sıralıyor:
Ürün sürümüEtkilenen aralıkDüzeltme durumuFortiMail 7.27.2.0–7.2.97.4 veya üzeri sürüme geçişFortiMail 7.47.4.0–7.4.87.4.9 bekleniyorFortiMail 7.67.6.0–7.6.67.6.7 bekleniyorFortiMail 8.08.0.0–8.0.18.0.2 bekleniyorFortiMail sıfır gün açığı için şirket, düzeltme paketleri yayımlanana kadar geçici azaltım adımlarının uygulanmasını öneriyor. FortiMail 7.2 kullanan kuruluşlar, 7.4 veya daha yeni sürüme geçiş yaparak güvenlik açığını giderebiliyor.
Fortinet, güncelleme bekleyen FortiMail 7.4, 7.6 8.0 kurulumlarında IBE desteğinin devre dışı bırakılmasını geçici çözüm olarak ıyor. Yöneticiler aşağıdaki komutları cihazın komut satırı arayüzünde uygulayabiliyor:
config system encryption ibe set status disable endŞirket, alternatif önlem olarak FortiMail yönetim arayüzüne internet üzerinden erişimin kapatılmasını veya erişimin yalnızca güvenilir özel ağlarla sınırlandırılmasını tavsiye ediyor. Yönetim arayüzünün dış ağlara açık bırakılması, saldırganların özel hazırlanmış isteklerle zafiyeti denemesine alan oluşturuyor.
Fortinet güvenlik duyurusu, yöneticilerin yalnızca sürüm kontrolüyle yetinmemesi gerektiğini ortaya koyuyor. Aktif istismar bildirimi nedeniyle kuruluşların sistem günlüklerini, beklenmeyen dosya değişikliklerini yönetici hesaplarının işlemlerini incelemesi gerekiyor.
Fortinet, saldırılarda kullanıldığı belirlenen IP adreslerini, dosya değişikliklerini günlük kayıtlarını yayımladı. Güvenlik ekipleri, aşağıdaki dosya yollarını cihazlarda kontrol ederek olası ihlal belirtilerini araştırabiliyor.
Dosya yoluDurumSHA-256/data/lib/liblog.soEklendi8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84/bin/smitDeğiştirildi77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a/data/bin/webconsoleEklendi7a6cea9f5c9e2e9994d4e3c4da73f86cf5acd05ea5d312c066c9d1dafd69ee38/data/bin/mailserviceEklendi4000276a150a165d3c2537d1e19fb393c4de8333076a16655e28059cae82157b/data/etc/httpd.confDeğiştirildi703e97c64e61e41dc3aaba580d82bb2aa7b6a11b54ee6fb467ed5d5a3bffdef5/data/etc/ld.so.preloadEklendi8953ec7960b09f544a880b072ad4e6cfda7a8303f486251d3478dcfdfbac23b6/data/migadmin.tar.gzDeğiştirildid6fe51c22b91776f4c961ea58bcac5917f15d560a619d7ce726d3d51795609d3Şirket, saldırılarla ilişkili IP adreslerini 79.141.169.187 45.129.0.192 olarak açıkladı. Güvenlik ekipleri, adresleri ağ günlüklerinde cihaz bağlantı kayıtlarında arayabiliyor.
Fortinet’in tığı günlük kayıtlarından biri, archive234 adlı arşiv hesabının komut satırından yapılandırıldığını gösteriyor. Kayıtta 79.141.169.187 uzak sunucu adresi, /uploads dizini arşiv aktarım ayarları yer alıyor. Söz konusu yapılandırma, ele geçirilmiş FortiMail cihazının arşiv verilerini harici sunucuya aktarmak üzere ayarlanmış olabileceğine işaret ediyor.
kayıtlar, /migadmin ilişkili cron komutunu, yönetici oturumunun kapatılmasını, geçersiz Base64 kodlaması nedeniyle oluşan IBE şifre çözme hatasını başarısız oturum açma girişimlerini içeriyor. olaylar tek başına ihlali kesinleştirmese yöneticilerin adli inceleme sırasında değerlendirmesi gereken göstergeler arasında bulunuyor.
Fortinet, saldırıların ilk ne zaman başladığını, kaç cihazın etkilendiğini veya saldırıların arkasında hangi grubun bulunduğunu açıklamadı. Şirket, güvenlik duyurusunun kapsamı konusunda CISA dahil ilgili kamu kurumlarıyla koordinasyon yürüttüğünü bildirdi.
CISA, CVE-2026-104286 kaydını Known Exploited Vulnerability kataloğuna ekledi. Kurum, federal kuruluşlardan 4 Ekim’e kadar adli inceleme risk azaltma işlemlerini tamamlamalarını istedi. FortiMail kullanan kurumların güncelleme takibini, yönetim arayüzü erişim kısıtlamalarını ihlal göstergelerinin kontrolünü birlikte yürütmesi gerekiyor.