
FortiMail Zero-Day i Shfrytëzuar për të Shkruar Skedarë Arbitrarë
CISA paralajmëron se CVE-2026-104286, një cenueshmëri kritike e përshkimit të shtegut në FortiMail, po shfrytëzohet në mënyrë aktive dhe lejon shkrimin arbitrar të skedarëve pa autentikim.
Fortinet FortiMail ka një cenueshmëri kritike zero-day që po shfrytëzohet në mënyrë aktive, sipas një njoftimi të së enjtes nga Agjencia Amerikane e Sigurisë Kibernetike dhe Infrastrukturës (CISA). Agjencia e shtoi këtë të metë në katalogun e saj të Vulnerabiliteteve të Njohura të Shfrytëzuara (KEV), një listë e dobësive të sigurisë që sulmuesit po i përdorin tashmë në sulme reale. Vulnerabiliteti identifikohet si CVE-2026-104286 dhe ka një rezultat të ashpërsisë CVSS prej 9.8 nga 10, që e vendos atë në intervalin kritik. Në terma praktikë, kjo dobësi lejon dikë pa asnjë kredencial hyrjeje të shkruajë skedarë në sistemin themelor të një pajisjeje sigurie email-i FortiMail ose makine virtuale.
Fortinet e përshkruan problemin si një kombinim i dy çështjeve: kufizim i papërshtatshëm i një emri shtegu në një drejtori të kufizuar, i njohur si përshkim i shtegut ose CWE-22, dhe neutralizim i papërshtatshëm i një bajti NULL ose karakteri NULL, i njohur si CWE-158. Përshkimi i shtegut do të thotë që një sulmues mund ta drejtojë softuerin drejt skedarëve dhe dosjeve jashtë zonës që supozohet të aksesojë. Një bajt NULL është një karakter i padukshëm që disa programe e përdorin për të shënuar fundin e një vargu teksti; duke futur një të tillë, një sulmues mund ta mashtrojë sistemin që të injorojë një pjesë të shtegut të skedarit. Së bashku, këto dobësi lejojnë një sulmues pa autentikim të shkruajë skedarë arbitrarë në sistemin themelor duke dërguar kërkesa HTTP ose HTTPS të krijuara posaçërisht. Kjo do të thotë që nuk kërkohet fjalëkalim ose akses në llogari për të kryer shkrimin.
Njoftimi liston linjat e mëposhtme të produkteve të prekura: FortiMail 8.0.0 deri në 8.0.1, me përmirësim në 8.0.2 ose më lart të ardhshëm; FortiMail 7.6.0 deri në 7.6.6, me përmirësim në 7.6.7 ose më lart të ardhshëm; FortiMail 7.4.0 deri në 7.4.8, me përmirësim në 7.4.9 ose më lart të ardhshëm; dhe FortiMail 7.2.0 deri në 7.2.9, me përmirësim në degën 7.4 ose më lart. Për shkak se rregullimet për disa versione nuk ishin lëshuar ende në kohën e njoftimit, Fortinet ka ndarë zgjidhje të përkohshme pune. Klientët mund të çaktivizojnë atë që Fortinet e quan mbështetje për veçorinë IBE, një veçori enkriptimi në produkt, duke futur sekuencën e mëposhtme të komandave në ndërfaqen e linjës së komandës: config system encryption ibe, set status disable, end. Administratorët gjithashtu duhet të çaktivizojnë aksesin në ndërfaqen e menaxhimit të FortiMail nga interneti ose ta kufizojnë atë vetëm në rrjete private të besuara, sepse sulmi përdor kërkesa HTTP ose HTTPS dhe një faqe menaxhimi e ekspozuar në internet është mënyra kryesore që një sulmues mund të arrijë kodin e cenueshëm.
Fortinet i dha meritë Gwendal Guégniaud nga ekipi i Sigurisë së Produkteve Fortinet për zbulimin dhe raportimin e kësaj të mete. Kompania gjithashtu publikoi tregues të komprometimit (IOC), të cilët janë shenja specifike që një sistem mund të jetë sulmuar. Adresat IP të listuara janë 79.141.169[.]187 dhe 45.129.0[.]192. Skedarët e listuar përfshijnë hyrje të shtuara në /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice, dhe /data/etc/ld.so.preload, si dhe hyrje të modifikuara në /bin/smit, /data/etc/httpd.conf, dhe /data/migadmin.tar.gz. Administratorët mund të kërkojnë për këta emra skedarësh dhe lidhje me ato adresa për të kontrolluar nëse sistemet e tyre janë prekur para se të aplikojnë arnime.
Për shkak se vulnerabiliteti po përdoret në mënyrë aktive, CISA thotë se agjencitë e Degës Ekzekutive Civile Federale (FCEB) duhet të aplikojnë arnimin ose zgjidhjet e përkohshme deri më 4 tetor 2026. Ky afat ka për qëllim të shtyjë sistemet qeveritare të veprojnë shpejt, por gjithashtu shërben si një sinjal i dobishëm për organizatat private se koha është e shkurtër. Alarmi i FortiMail vjen së bashku me një valë më të gjerë të vulnerabiliteteve të shfrytëzuara në mënyrë aktive. Artikulli burim liston të meta shtesë nën shfrytëzim në natyrë në produkte nga Check Point (CVE-2026-85102 dhe CVE-2026-93616), Arista VeloCloud Orchestrator (CVE-2026-93952), F5 BIG-IP Access Policy Manager (CVE-2026-94127), Cisco Catalyst SD-WAN Manager (CVE-2026-76504), dhe Citrix NetScaler ADC dhe NetScaler Gateway (CVE-2026-88771 dhe CVE-2026-88772). Secila prej këtyre është një çështje e veçantë sigurie në një produkt tjetër, por modeli tregon se sulmuesit po synojnë pajisje menaxhimi dhe sigurie të ekspozuara në internet në të njëjtën kohë.
Për pronarët e faqeve të internetit dhe bizneset, mësimi kryesor është se çdo pajisje sigurie ose poste elektronike e ekspozuar në internet duhet të trajtohet si një objektiv me vlerë të lartë dhe të përditësohet ose izolohet sapo të shfaqet një njoftim nga shitësi. Në një portë sigurie email-i, aftësia për të shkruar skedarë pa autentikim mund të përdoret për të shtuar programe me qëllim të keq, për të ndryshuar konfigurimin, ose për të manipuluar trajtimin e postës elektronike, prandaj CISA e trajton këtë si kritike. Për organizatat që operojnë infrastrukturë poste elektronike ose ueb të ekspozuar në internet dhe kanë nevojë për ndihmë në aplikimin e zbutjeve nga shitësi ose rishikimin e ekspozimit të rrjetit, AEU-I ofron konsulencë IT dhe infrastrukture me sigurinë në radhë të parë që mund të mbështesë atë punë.
Si të Mbroheni
- Nëse biznesi juaj përdor FortiMail, kërkojini personit tuaj të IT-së ose ofruesit të pritjes të kontrollojë versionin dhe të instalojë përditësimin ose zgjidhjen e përkohshme tani.
- Sigurohuni që paneli i kontrollit FortiMail të mos jetë i arritshëm nga interneti publik; ai duhet të jetë i disponueshëm vetëm nga rrjeti juaj i zyrës ose një VPN e sigurt.
- Shikoni regjistrat e serverit tuaj të email-it për dy adresat IP në njoftim dhe kërkojini mbështetjes suaj IT t'i bllokojë ato.
- Çaktivizoni veçorinë IBE të FortiMail duke përdorur hapat në njoftimin e Fortinet nëse nuk ju nevojitet, derisa arnimi të jetë i disponueshëm.
- Kërkoni dikë që të kontrollojë rregullisht që skedarët që Fortinet listoi, si /data/bin/webconsole, të mos shfaqen në sistemin tuaj nëse nuk duhet të jenë aty.
Dobësitë & Zgjidhjet
- CVE-2026-104286 Fortinet FortiMail path traversal and NULL byte flaw allowing unauthenticated arbitrary file writes; fix via upcoming versions or the listed workaround. Shiko zgjidhjen & detajet →
- CVE-2026-76504 Cisco Catalyst SD-WAN Manager flaw listed as under in-the-wild exploitation; no further details are provided in the source. Shiko zgjidhjen & detajet →
- CVE-2026-85102 Check Point security flaw listed as under in-the-wild exploitation; no further details are provided in the source. Shiko zgjidhjen & detajet →
- CVE-2026-88771 Citrix NetScaler ADC and NetScaler Gateway flaw listed as under in-the-wild exploitation; no further details are provided in the source. Shiko zgjidhjen & detajet →
- CVE-2026-88772 Citrix NetScaler ADC and NetScaler Gateway flaw listed as under in-the-wild exploitation; no further details are provided in the source. Shiko zgjidhjen & detajet →
- CVE-2026-93616 Check Point security flaw listed as under in-the-wild exploitation; no further details are provided in the source. Shiko zgjidhjen & detajet →
- CVE-2026-93952 Arista VeloCloud Orchestrator flaw listed as under in-the-wild exploitation; no further details are provided in the source. Shiko zgjidhjen & detajet →
- CVE-2026-94127 F5 BIG-IP Access Policy Manager flaw listed as under in-the-wild exploitation; no further details are provided in the source. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- CVE Common Vulnerabilities and Exposures, një listë publike që i jep çdo dobësie të njohur sigurie një numër unik në mënyrë që të gjithë të mund t'i referohen qartë asaj.
- CVSS Common Vulnerability Scoring System, një rezultat nga zero në dhjetë që vlerëson se sa serioze është një e metë sigurie.
- KEV Known Exploited Vulnerabilities, një listë e mbajtur nga CISA e dobësive të sigurisë që sulmuesit tashmë po i përdorin në sulme reale.
- Path traversal Një lloj dobësie që lejon një sulmues të drejtojë një program drejt skedarëve ose dosjeve jashtë zonës që supozohet të përdorë.
- NULL byte Një karakter i padukshëm që disa programe e trajtojnë si fundin e një vargu teksti, të cilin sulmuesit mund ta fusin për të anashkaluar kontrollet.
- Unauthenticated Do të thotë që nuk nevojitet emër përdoruesi ose fjalëkalim për të kryer veprimin.
- IOC Tregues i komprometimit, një shenjë specifike si një adresë IP ose një emër skedari që mund të tregojë se ka ndodhur një sulm.
- IBE Një veçori enkriptimi e FortiMail që njoftimi i lejon administratorët ta çaktivizojnë si mbrojtje të përkohshme.