Siber güvenlik

Fortinet, düzeltmeler kullanıma sunulmadan önce FortiMail'deki kritik güvenlik açığının istismar edildiği konusunda uyardı

Fortinet, FortiMail yönetim arayüzündeki kritik bir güvenlik açığının aktif olarak sıfırıncı gün saldırısı şeklinde istismar edildiği konusunda uyarıyor. Açık, kimliği doğrulanmamış bir saldırganın etkilenen cihazlarda dosya yazmasına ve komut çalıştırmasına olanak tanıyabilir. Şirket geçici çözümler ve ihlal göstergeleri yayımlarken CISA, açığı bilinen istismar edilen güvenlik açıkları listesine ekledi.

2026-10-01
3 dk okuma
104 görüntülenme
certi.news Editorial Team
Fortinet, düzeltmeler kullanıma sunulmadan önce FortiMail'deki kritik güvenlik açığının istismar edildiği konusunda uyardı

Fortinet, FortiMail yönetim arayüzündeki CVE-2026-104286 güvenlik açığının aktif olarak istismar edildiği konusunda uyardı. Açık, CVSS ölçeğine göre 9.8 puanla kritik olarak sınıflandırılıyor. Özel olarak hazırlanmış HTTP veya HTTPS istekleri üzerinden, kimlik doğrulama gerektirmeden istismar edilebilen açık, cihazın temel sistemine rastgele dosyalar yazılmasına olanak tanıyor ve yetkisiz komutların veya talimatların çalıştırılmasının önünü açıyor.

Sorun iki alt güvenlik açığıyla bağlantılı: kısıtlı klasörlere erişim sağlayan yol geçişi ve NULL karakterlerinin doğru şekilde işlenmemesi. Açığı Fortinet Ürün Güvenliği Ekibi'nden Gwendal Guégniaud keşfetti. Etkilenen sürümler arasında FortiMail 8.0.0 ila 8.0.1, 7.6.0 ila 7.6.6, 7.4.0 ila 7.4.8 ve 7.2.0 ila 7.2.9 bulunuyor.

Hangi düzeltmeler ve geçici çözümler mevcut?

FortiMail 7.2 kullanıcıları 7.4 dalına veya daha yeni bir sürüme geçebilir. 7.4, 7.6 ve 8.0 dallarını kullananlar için ise nihai düzeltme güncellemeleri henüz mevcut değil; Fortinet, düzeltmeyi içerecek 7.4.9, 7.6.7 ve 8.0.2 sürümlerini gelecek sürümler olarak listeliyor.

Düzeltilmiş sürümler yüklenene kadar şirket, aşağıdaki komutları kullanarak IBE özelliği desteğinin devre dışı bırakılmasını öneriyor:

config system encryption ibe
set status disable
end

Yöneticiler ayrıca FortiMail yönetim arayüzüne internet üzerinden erişimi devre dışı bırakabilir veya erişimi güvenilir özel ağlarla sınırlandırabilir.

İhlal göstergeleri

Fortinet, saldırılarla ilişkilendirilen 79.141.169.187 ve 45.129.0.192 IP adreslerinin yanı sıra, ele geçirilen sistemlere eklenen veya bu sistemlerde değiştirilen dosyalara ilişkin göstergeler de yayımladı. Bunlar arasında şunlar bulunuyor:

  • /data/lib/liblog.so — Eklenen dosya; SHA-256 özeti 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84.
  • /bin/smit — Değiştirilen dosya; özeti 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a.
  • /data/bin/webconsole, /data/bin/mailservice, /data/etc/httpd.conf, /data/etc/ld.so.preload ve /data/migadmin.tar.gz.

Şirketin yayımladığı denetim kayıtları arasında, 79.141.169.187 sunucusuna /uploads yolu üzerinden veri göndermek amacıyla archive234 adlı bir arşivleme hesabı oluşturulması da yer alıyor. Diğer önemli örnekler arasında /migadmin ile bağlantılı komutları çalıştıran bir zamanlanmış görev, IBE şifre çözme hataları ve başarısız oturum açma girişimleri bulunuyor.

Bu haber neden önemli?

Risk yalnızca yüksek önem derecesine sahip bir güvenlik açığının bulunmasından değil, bazı dallar için düzeltmeler tamamlanmadan önce istismarın gerçekleşmesinden kaynaklanıyor. Bu nedenle FortiMail çalıştıran kuruluşların geçici çözümleri acil bir önlem olarak uygulaması, güncellemeyi beklemekle yetinmeyip günlük kayıtlarını, dosyaları ve ağ göstergelerini incelemesi gerekiyor. Öte yandan Fortinet istismarın ne zaman başladığını, kaç cihazın etkilendiğini veya bundan sorumlu tarafı açıklamadı; bu da kampanyanın kapsamını ve saldırganların kimliğini açık sorular olarak bırakıyor.

CISA, açığı bilinen istismar edilen güvenlik açıkları kataloğuna ekledi ve federal kurumlara 4 Ekim'e kadar ilk adli incelemeyi gerçekleştirme ve riski azaltma yükümlülüğü getirdi. Fortinet, aralarında CISA'nın da bulunduğu devlet kurumlarıyla rehberlik konusunda koordinasyon sağladığını söyledi.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
c
Yazar

certi.news Editorial Team

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör