Säkerhet · 5 oktober 2026
Även publicerad på Português (Brasil), 한국어, 日本語, 中文, हिन्दी, Indonesia, ไทย, Italiano, Polski, עברית, Español, Français
Kritisk sårbarhet i FortiMail utnyttjad i attacker
Den amerikanska Cybersecurity and Infrastructure Security Agency (CISA) har på torsdag lagt till en kritisk säkerhetsbrist som påverkar Fortinet FortiMail i sin katalog över kända utnyttjade sårbarheter (KEV), efter rapporter om aktiv utnyttjande.
Sårbarheten, som spåras som CVE-2026-104286 med ett CVSS-poäng på 9,8, gör det möjligt för oauktoriserade angripare att skriva godtyckliga filer på det underliggande systemet.
Fortinet meddelade i en information att en otillbörlig begränsning av en sökväg till en begränsad katalog och bristande neutralisering av NULL-byte eller NULL-tecken kan möjliggöra för en oauktoriserad angripare att skriva godtyckliga filer på det underliggande systemet via skapade HTTP- eller HTTPS-förfrågningar.
Fortinet har erkänt att sårbarheten har utnyttjats i verkligheten och uppmanar kunder att tillämpa vissa arbetssätt tills lösningar är tillgängliga för vissa versioner. Den federala civila verkställande grenen (FCEB) rekommenderas att tillämpa patchar eller arbetssätt senast den 4 oktober 2026.
Utvecklingen kommer i ljuset av att flera säkerhetsbrister i andra system har utsatts för aktivt utnyttjande.