Fortinet, FortiMail Ürünündeki Kritik Sıfırıncı Gün Açığı İçin Uyardı

Fortinet, FortiMail e-posta güvenlik ağ geçitlerini hedef alan ve aktif olarak sömürüldüğü doğrulanan kritik bir sıfırıncı gün açığı için güvenlik uyarısı yayınladı. CVE-2026-104286 kodlu bu zafiyet, 9.8 CVSS puanı ile sistem güvenliği için ciddi bir risk oluşturuyor.
Şirket tarafından 1 Ekim 2026 tarihinde yayınlanan güvenlik bültenine göre, söz konusu açık, Path Traversal (CWE-22) ve NULL bayt karakterlerinin hatalı işlenmesi (CWE-158) sorunlarından kaynaklanıyor. Bu durum, saldırganların özel olarak hazırlanmış HTTP veya HTTPS istekleri aracılığıyla sistem üzerinde yetkisiz dosya yazma işlemi gerçekleştirmesine imkan tanıyor. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), zafiyeti Bilinen Sömürülen Zafiyetler kataloğuna dahil ederek federal kurumlara 4 Ekim 2026 tarihine kadar gerekli önlemleri almaları talimatını verdi.
Zafiyetten etkilenen sürümler; 8.0.0-8.0.1, 7.6.0-7.6.6, 7.4.0-7.4.8 ve 7.2.0-7.2.9 olarak açıklandı. Fortinet, 8.0.2, 7.6.7 ve 7.4.9 sürümleriyle sorunu gidermeyi planlıyor. Ancak bu güncellemeler henüz yayınlanmadığı için, 7.2 sürümünü kullanan müşterilerin 7.4 veya daha güncel bir sürüme geçiş yapmaları öneriliyor.
Üretici, yama yayınlanana kadar yöneticilere iki temel geçici çözüm yolu sunuyor: IBE (kimlik tabanlı şifreleme) desteğinin devre dışı bırakılması veya yönetim arayüzüne internet erişiminin tamamen kapatılarak yalnızca güvenilir özel ağlarla sınırlandırılması. Ayrıca, saldırı belirtilerini kontrol etmek isteyen yöneticiler için saldırılarda kullanılan dosya isimleri, IP adresleri ve log kayıtları paylaşılmış durumda.

