Bezpieczeństwo · 5 października 2026

Krytyczna luka w FortiMail wykorzystana w atakach umożliwia nieautoryzowane zapisy plików

A pile of hay sitting next to a forest filled with trees
Lucas Dalamarta / Unsplash

Amerykańska Agencja ds. Cyberbezpieczeństwa i Infrastruktury (CISA) w czwartek dodała krytyczną lukę w zabezpieczeniach wpływającą na Fortinet FortiMail do swojego katalogu Znanych Wykorzystywanych Luk (KEV), po doniesieniach o aktywnym wykorzystaniu.

Luka, śledzona jako CVE-2026-104286 (wynik CVSS: 9,8), pozwala nieautoryzowanym atakującym na zapis dowolnych plików na systemie bazowym.

Fortinet w swoim zaleceniu podał, że "nieprawidłowe ograniczenie ścieżki do ograniczonego katalogu ('przechodzenie ścieżek') [CWE-22] oraz nieprawidłowa neutralizacja bajtu NULL lub znaku NULL [CWE-158] mogą pozwolić nieautoryzowanemu atakującemu na zapis dowolnych plików na systemie za pośrednictwem przygotowanych żądań HTTP lub HTTPS."

Fortinet przyznał, że luka została wykorzystana w rzeczywistości, wzywając klientów do zastosowania wskazanych rozwiązań tymczasowych, dopóki poprawki nie będą dostępne dla niektórych wersji.

W obliczu aktywnego wykorzystania, agencje Federal Civilian Executive Branch (FCEB) są zalecane do zastosowania łatki lub rozwiązań tymczasowych do 4 października 2026 roku.