Bezpieczeństwo · 5 października 2026
Dostępne również w Português (Brasil), 한국어, 日本語, 中文, हिन्दी, Indonesia, ไทย, Italiano, Svenska, עברית, Español, Français
Krytyczna luka w FortiMail wykorzystana w atakach umożliwia nieautoryzowane zapisy plików
Amerykańska Agencja ds. Cyberbezpieczeństwa i Infrastruktury (CISA) w czwartek dodała krytyczną lukę w zabezpieczeniach wpływającą na Fortinet FortiMail do swojego katalogu Znanych Wykorzystywanych Luk (KEV), po doniesieniach o aktywnym wykorzystaniu.
Luka, śledzona jako CVE-2026-104286 (wynik CVSS: 9,8), pozwala nieautoryzowanym atakującym na zapis dowolnych plików na systemie bazowym.
Fortinet w swoim zaleceniu podał, że "nieprawidłowe ograniczenie ścieżki do ograniczonego katalogu ('przechodzenie ścieżek') [CWE-22] oraz nieprawidłowa neutralizacja bajtu NULL lub znaku NULL [CWE-158] mogą pozwolić nieautoryzowanemu atakującemu na zapis dowolnych plików na systemie za pośrednictwem przygotowanych żądań HTTP lub HTTPS."
Fortinet przyznał, że luka została wykorzystana w rzeczywistości, wzywając klientów do zastosowania wskazanych rozwiązań tymczasowych, dopóki poprawki nie będą dostępne dla niektórych wersji.
W obliczu aktywnego wykorzystania, agencje Federal Civilian Executive Branch (FCEB) są zalecane do zastosowania łatki lub rozwiązań tymczasowych do 4 października 2026 roku.