Fortinet FortiMail'de Kritik Sıfırıncı Gün Açığı Aktif Olarak Sömürülüyor

Fortinet, FortiMail ürünlerinde tespit edilen ve halihazırda saldırganlar tarafından aktif olarak sömürülen kritik bir zafiyet konusunda kullanıcılarını uyardı. CVE-2026-104286 koduyla takip edilen ve 9.8 CVSS puanına sahip olan bu açık, sistem üzerinde yetkisiz dosya yazılmasına olanak tanıyor.
Path traversal ve NULL karakter işleme hatalarından kaynaklanan bu zafiyet, saldırganların özel olarak hazırlanmış HTTP veya HTTPS istekleri aracılığıyla sistem üzerinde rastgele kod çalıştırmasına zemin hazırlıyor. Söz konusu güvenlik açığı; 7.2.0-7.2.9, 7.4.0-7.4.8, 7.6.0-7.6.6 ve 8.0.0-8.0.1 sürümlerini etkiliyor.
Henüz bir yama yayınlanmamış olması nedeniyle şirket, yöneticilerin IBE özellik desteğini devre dışı bırakmalarını veya FortiMail yönetim arayüzüne web üzerinden erişimi tamamen kapatarak erişimi yalnızca güvenilir kaynaklarla sınırlandırmalarını öneriyor. Fortinet, güvenlik ekiplerinin olası sızmaları tespit etmesine yardımcı olacak uzlaşı göstergelerini (IoC) de paylaştı.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), bu zafiyeti bilinen sömürülen zafiyetler kataloğuna ekleyerek federal kurumların üç gün içinde gerekli önlemleri almasını zorunlu kıldı. Gelecek güncellemelerle açığın kapatılması planlansa da, şirket henüz bir takvim paylaşmadı.

