ZafiyetKritik

FortiMail'de kritik sıfırıncı gün açığı CVE-2026-104286 saldırılarda istismar ediliyor

Fortinet, kimlik doğrulaması olmadan dosya yazılmasına izin veren 9.8 puanlı FortiMail açığının aktif olarak istismar edildiğini duyurdu; CISA açığı KEV kataloğuna ekledi.

FortiMail'de kritik sıfırıncı gün açığı CVE-2026-104286 saldırılarda istismar ediliyor

Kısaca

  • CVE-2026-104286 (CVSS 9.8), FortiMail yönetim arayüzündeki dizin aşımı ve NULL bayt işleme hatasından kaynaklanıyor.
  • Fortinet ve CISA açığın sahada istismar edildiğini doğruladı; CISA federal kurumlara 4 Ekim'e kadar süre verdi.
  • FortiMail 7.2.0–7.2.9, 7.4.0–7.4.8, 7.6.0–7.6.6 ve 8.0.0–8.0.1 sürümleri etkileniyor.
  • Geçici önlem olarak IBE özelliğinin kapatılması ve yönetim arayüzünün internetten erişime kapatılması öneriliyor.

Fortinet, e-posta güvenlik ağ geçidi FortiMail'de CVE-2026-104286 olarak izlenen kritik bir güvenlik açığının sıfırıncı gün saldırılarında istismar edildiği konusunda müşterilerini uyardı. BleepingComputer ve The Hacker News'in aktardığına göre CVSS puanı 9.8 olan açık, kimliği doğrulanmamış bir saldırganın özel hazırlanmış HTTP veya HTTPS istekleriyle sistem üzerinde istediği dosyayı yazmasına imkân tanıyor. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) da açığı Bilinen İstismar Edilmiş Zafiyetler (KEV) kataloğuna ekledi. Bu durum, FortiMail kullanan kurumlar için açığı en acil yama önceliklerinden biri hâline getiriyor.

Neler oldu?

Fortinet'in güvenlik bülteninde sorun, FortiMail yönetim arayüzünde dosya yolunun kısıtlı bir dizinle sınırlandırılamaması (CWE-22) ile NULL bayt karakterlerinin doğru işlenmemesi (CWE-158) hatalarının birleşimi olarak tanımlanıyor. The Hacker News'e göre açık, Fortinet ürün güvenliği ekibinden Gwendal Guégniaud tarafından şirket içinde tespit edildi. SecurityWeek, başarılı bir istismarın saldırgana potansiyel olarak kod veya komut çalıştırma imkânı verebileceğini belirtiyor; ancak ne Fortinet ne de CISA saldırıların ayrıntılarını ya da arkasındaki grubu açıkladı.

BleepingComputer ve The Hacker News'in aktardığına göre ABD federal sivil kurumlarına önlemleri uygulamaları için 4 Ekim 2026'ya kadar süre tanındı. SecurityWeek, bu üç günlük sürenin CISA'nın istismar edilen açıklara ilişkin bağlayıcı direktifinden kaynaklandığını aktarıyor.

Kimler etkileniyor?

Üç yayının aktardığı bültene göre şu FortiMail sürümleri savunmasız:

  • 7.2.0 – 7.2.9
  • 7.4.0 – 7.4.8
  • 7.6.0 – 7.6.6
  • 8.0.0 – 8.0.1

Düzeltmeler 7.4.9, 7.6.7 ve 8.0.2 sürümlerine bağlandı. BleepingComputer ve SecurityWeek bu sürümleri henüz yayımlanacak olarak tanımlarken The Hacker News bu sürümlere veya sonrasına geçilmesini öneriyor; yöneticilerin sürümlerin erişilebilirliğini Fortinet destek portalından teyit etmesi gerekiyor. The Hacker News'e göre 7.2 dalını kullananların 7.4 veya daha yeni bir dala geçmesi gerekiyor.

Teknik detaylar ve ihlal göstergeleri

Fortinet, savunucuların olası sızmaları tespit edebilmesi için ihlal göstergeleri (IoC) yayımladı. BleepingComputer'a göre bunlar arasında /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice ve /data/etc/ld.so.preload gibi sonradan eklenmiş dosyalar ile /bin/smit, /data/etc/httpd.conf ve /data/migadmin.tar.gz dosyalarındaki değişiklikler yer alıyor. Saldırganlara ait iki IP adresi paylaşıldı: 79.141.169[.]187 ve 45.129.0[.]192. BleepingComputer, kayıt analizlerinde saldırganların verileri ilk IP adresine göndermek için archive234 adlı bir arşiv hesabı yapılandırdığının görüldüğünü de ekliyor.

Ne yapmalı?

Fortinet, yamalı sürümler kurulana kadar IBE (Kimlik Tabanlı Şifreleme) özelliğinin komut satırından devre dışı bırakılmasını ve FortiMail yönetim arayüzüne erişimin yalnızca güvenilir iç ağlarla sınırlandırılarak internete kapatılmasını öneriyor. Kurumların cihazlarını yayımlanan dosya ve ağ göstergelerine göre taraması, arşiv hesabı ayarlarında tanımadıkları kayıtlar olup olmadığını kontrol etmesi ve ihlal belirtisi taşıyan cihazları ele geçirilmiş kabul ederek ağ geçidi üzerinden geçen kimlik bilgilerini yenilemesi tavsiye ediliyor.

İlgili CVE kayıtları

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.