Keamanan · 5 Oktober 2026

Kelemahan Zero-Day Kritis FortiMail Dieksploitasi dalam Serangan

a group of people standing around a display of video screens
Maxim Hopman / Unsplash

Badan Keamanan Siber dan Infrastruktur Amerika Serikat (CISA) pada hari Kamis menambahkan kelemahan keamanan kritis yang mempengaruhi Fortinet FortiMail ke dalam katalog Kerentanan yang Dikenal Dieksploitasi (KEV), setelah laporan tentang eksploitasi yang aktif.

Kelemahan ini, yang dilacak dengan kode CVE-2026-104286 (skor CVSS: 9,8), memungkinkan penyerang yang tidak terautentikasi untuk menulis file sembarangan di sistem yang mendasarinya.

"Pembatasan yang tidak tepat pada jalur nama file ke direktori yang dibatasi ('path traversal') [CWE-22] dan netralisasi yang tidak tepat dari byte NULL atau karakter NULL [CWE-158] dapat memungkinkan penyerang yang tidak terautentikasi untuk menulis file sembarangan di sistem yang mendasarinya melalui permintaan HTTP atau HTTPS yang dibuat," kata Fortinet dalam sebuah pemberitahuan.

Fortinet telah mengakui bahwa kelemahan ini telah dieksploitasi di dunia nyata, mendesak pelanggan untuk menerapkan solusi sementara hingga perbaikan tersedia untuk versi tertentu.

Menyusul eksploitasi yang aktif, lembaga Eksekutif Sipil Federal (FCEB) disarankan untuk menerapkan patch atau solusi sementara sebelum 4 Oktober 2026.