Premium novinky

CISA KEV: FortiMail: neověřený útočník mohl zapsat soubory na server přes chybu v IBE

Premium novinky Date: Zobrazení: 5

CISA KEV: FortiMail: neověřený útočník mohl zapsat soubory na server přes chybu v IBE

CISA do katalogu Known Exploited Vulnerabilities zařadila jednu novou položku – zranitelnost v produktu FortiMail od Fortinetu, kterou eviduje jako aktivně zneužívanou v reálném provozu.

Zranitelnost CVE-2026-104286 s hodnocením CVSS 9,8 kombinuje chybu typu path traversal a nesprávné zpracování znaku NULL v části webového rozhraní FortiMailu spojené s funkcí Identity-Based Encryption. Útočník bez přihlašovacích údajů díky ní dokáže prostřednictvím upravených požadavků HTTP nebo HTTPS zapsat libovolný soubor na podkladový systém, což může vést až ke spuštění vlastního kódu. Postižené jsou řady FortiMailu 7.2, 7.4, 7.6 a 8.0.

Fortinet vydal opravu ve verzích 7.4.9, 7.6.7 a 8.0.2. Uživatelé řady 7.2 musí přejít na novější větev 7.4 nebo vyšší, protože se pro ni samostatná záplata nechystá. Kde okamžitou aktualizaci nelze provést, výrobce doporučuje dočasně vypnout funkci Identity-Based Encryption přes příkazový řádek a omezit přístup ke správcovskému rozhraní jen na důvěryhodné sítě.

Image

Zdroj

Zdroje: CISA katalog, Fortinet
Datum: 2.10.2026

Další články