Fortinet avertizează asupra unei vulnerabilități critice în FortiMail exploatată în atacuri de tip zero-day
Sursă: https://www.bleepingcomputer.com
Fortinet a avertizat clienții cu privire la o vulnerabilitate critică ce afectează FortiMail, exploatată activ în atacuri de tip zero-day pentru executarea neautorizată de cod sau comenzi pe dispozitivele vulnerabile.
Vulnerabilitatea este identificată prin CVE-2026-104286 și are un scor CVSS de 9.8. Aceasta afectează interfața de management FortiMail și permite unui atacator neautentificat să scrie fișiere arbitrare pe sistem prin intermediul unor solicitări HTTP/HTTPS special create.
Problema este cauzată de o vulnerabilitate de tip Path Traversal, combinată cu procesarea necorespunzătoare a caracterelor NULL, ceea ce poate permite modificarea fișierelor de pe sistemul de operare.
Vulnerabilitatea afectează următoarele versiuni FortiMail:
- 8.0.0 – 8.0.1;
- 7.6.0 – 7.6.6;
- 7.4.0 – 7.4.8;
- 7.2.0 – 7.2.9.
Pentru utilizatorii FortiMail 7.2, Fortinet recomandă actualizarea către ramura 7.4 sau o versiune ulterioară. Pentru versiunile 7.4, 7.6 și 8.0, actualizările care remediază vulnerabilitatea sunt planificate pentru versiunile 7.4.9, 7.6.7 și 8.0.2.
Până la instalarea versiunilor remediate, administratorii pot reduce riscul prin dezactivarea funcției IBE utilizând comenzile:
config system encryption ibe
set status disable
end
O alternativă este restricționarea accesului la interfața de management FortiMail din Internet și permiterea accesului doar din rețele private de încredere.
Fortinet a publicat și mai mulți indicatori de compromitere (IoC), inclusiv fișiere adăugate sau modificate pe sistemele compromise, precum:
/data/lib/liblog.so;/bin/smit;/data/bin/webconsole;/data/bin/mailservice;/data/etc/httpd.conf;/data/etc/ld.so.preload;/data/migadmin.tar.gz.
Au fost asociate atacurilor și adresele IP 79[.]141.169.187 și 45[.]129.0.192.
Administratorii sunt sfătuiți să verifice jurnalele pentru activități suspecte, inclusiv configurarea unor conturi de arhivare către servere externe, execuții de comenzi asociate cu /migadmin și încercări neobișnuite de autentificare.
