[TLP:CLEAR] Fortinet upozorňuje na aktivně zneužívanou zranitelnost v produktu FortiMail
Fortinet upozorňuje na aktivně zneužívanou zranitelnost [1] v produktu FortiMail [2]. Oprava bude obsažena ve verzích 7.4.9, 7.6.7 a 8.0.2, které v době vydání tohoto reportu zatím nejsou k dispozici [2].
Neautentizovanému vzdálenému útočníkovi je zasláním speciálně upravených HTTP/HTTPS požadavků umožněno neoprávněně zapisovat libovolné soubory do systému zařízení. Jelikož okamžitá aktualizace na opravenou verzi zatím není možná, je doporučeno riziko dočasně mitigovat vypnutím podpory funkce Identity Based Encryption (IBE) nebo zákazem přístupu k rozhraní pro správu zařízení FortiMail z internetu či jeho omezením pouze na důvěryhodné privátní sítě. Detailní informace ke zranitelnosti včetně IoC naleznete na [2].
Zranitelnost se nachází v produktu FortiMail ve verzích (>=7.2.0 AND <=7.2.9) OR (>=7.4.0 AND <=7.4.8) OR (>=7.6.0 AND <=7.6.6) OR (>=8.0.0 AND <=8.0.1).
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:H/RL:W/RC:C
Více informací:
- CVE-2026-104286 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-158: Improper Neutralization of Null Byte or NUL Character at cwe.mitre.org
- CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') at cwe.mitre.org
Odkazy
Za CESNET-CERTS Táňa Macháčková dne 2. 10. 2026.