CISA KEV: FortiMail: neověřený útočník mohl zapsat soubory na server přes chybu v IBE
CISA do katalogu Known Exploited Vulnerabilities zařadila jednu novou položku – zranitelnost v produktu FortiMail od Fortinetu, kterou eviduje jako aktivně zneužívanou v reálném provozu.
Zranitelnost CVE-2026-104286 s hodnocením CVSS 9,8 kombinuje chybu typu path traversal a nesprávné zpracování znaku NULL v části webového rozhraní FortiMailu spojené s funkcí Identity-Based Encryption. Útočník bez přihlašovacích údajů díky ní dokáže prostřednictvím upravených požadavků HTTP nebo HTTPS zapsat libovolný soubor na podkladový systém, což může vést až ke spuštění vlastního kódu. Postižené jsou řady FortiMailu 7.2, 7.4, 7.6 a 8.0.
Fortinet vydal opravu ve verzích 7.4.9, 7.6.7 a 8.0.2. Uživatelé řady 7.2 musí přejít na novější větev 7.4 nebo vyšší, protože se pro ni samostatná záplata nechystá. Kde okamžitou aktualizaci nelze provést, výrobce doporučuje dočasně vypnout funkci Identity-Based Encryption přes příkazový řádek a omezit přístup ke správcovskému rozhraní jen na důvěryhodné sítě.

Zdroj
Datum: 2.10.2026
Další články

CISA KEV: FortiMail: neověřený útočník mohl zapsat soubory na server přes chybu v IBE

Chat Control se vrací: členské státy v Radě EU chtějí zavést „search plans“ a trvale legalizovat skenování soukromých zpráv

