Ugrás a tartalomra

CVE-2026-104286

CVE-2026-104286: FortiMail path traversal hibája hitelesítés nélküli fájlírást tesz lehetővé a támadók számára

Kritikus 9.8 KEV Gyártó: Fortinet Közzétéve

A FortiMail 7.0.0–7.0.9, 7.2.0–7.2.9, 7.4.0–7.4.6, 7.6.0–7.6.5 és 8.0.0 verziói hitelesítés nélkül kihasználható path traversal sérülékenységben érintettek (CVE-2026-104286), amely speciálisan kialakított HTTP- vagy HTTPS-kérésekkel tetszőleges fájlok írását teszi lehetővé. A Fortinet aktív kihasználásról számol be; javított verzió egyelőre nem szerepel.

Mi történt

A CVE-2026-104286 a FortiMail hitelesítés nélkül kihasználható path traversal sérülékenysége. A támadó speciálisan kialakított HTTP- vagy HTTPS-kérésekkel tetszőleges fájlokat írhat az alatta futó rendszerre. A CVSS v3.1 szerinti pontszám 9,8 (kritikus); a támadási vektor hálózati, a támadás komplexitása alacsony, és a kihasználás sem jogosultságot, sem felhasználói beavatkozást nem igényel.

A Fortinet PSIRT csapata szerint a sérülékenység aktív kihasználását jelentették, és a csapat arra kéri ügyfeleit, hogy alkalmazzák a közleményében leírt kerülő megoldást. A CISA felvette a CVE-t a Known Exploited Vulnerabilities (KEV) katalógusba, 2026. október 4-i határidővel. Sem a közlemény, sem a KEV-bejegyzés nem sorol fel javított verziót.

Kit érint

A FortiMail az alábbi verziókban érintett: 8.0.0; 7.6.0–7.6.5; 7.4.0–7.4.6; 7.2.0–7.2.9; valamint 7.0.0–7.0.9. A sérülékenység HTTP-n vagy HTTPS-en keresztül érhető el, ezért az internet felől elérhető FortiMail-telepítések élveznek elsőbbséget. A Fortinet nem tett közzé javított verziókat.

Mit kell most tenni

  1. Alkalmazza a Fortinet FG-IR-26-175 közleményében leírt kerülő megoldást. A Fortinet szerint a sérülékenységet már aktívan kihasználják, és javított verzió nincs felsorolva.
  2. Ha a kerülő megoldást nem tudja alkalmazni, korlátozza a FortiMail HTTP-/HTTPS-felületének hálózati elérhetőségét. A CISA KEV-bejegyzésben előírt intézkedés szerint, ha enyhítő intézkedések nem állnak rendelkezésre, a termék használatát fel kell függeszteni.
  3. Kísérje figyelemmel a Fortinet FG-IR-26-175 közleményét és a CISA KEV-bejegyzését a frissítésekért. A CISA határideje 2026. október 4.

Hogyan észlelhető

A Fortinet és a CISA nem tett közzé konkrét kompromittálódásra utaló jeleket. Ellenőrizze a FortiMail HTTP-/HTTPS-felületeinek internetes kitettségét, és vizsgálja át a hozzáférési naplókat, keresve bennük a szokatlan vagy speciálisan kialakított kéréseket, mivel a kihasználás speciálisan kialakított HTTP- vagy HTTPS-kéréseken alapul.

A javításon túl

Ez egy hitelesítés nélkül kihasználható, hálózaton keresztül elérhető sérülékenység, amelyet a Fortinet és a CISA szerint már aktívan kihasználnak. Ha Ön internet felől elérhető FortiMail-t üzemeltet, a kitettség megerősítése és a támadó további tevékenységének észlelése ugyanolyan fontos, mint a kerülő megoldás alkalmazása. Menedzselt kiberbiztonsági felügyelet (MDR) szolgáltatásunk támogatja az észlelést és a válaszadást, amikor egy sérülékenységet kihasználnak, a Virtuális CISO szolgáltatás (vCISO) pedig segíthet bezárni az internet felől elérhető szolgáltatásokat a következő kritikus riasztás előtt.

Érintett és javított verziók

TermékÉrintettJavítva
FortiMail8.0.0
7.6.0 – ≤ 7.6.5
7.4.0 – ≤ 7.4.6
7.2.0 – ≤ 7.2.9
7.0.0 – ≤ 7.0.9
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.