Fortinet uppger att angripare aktivt utnyttjar en kritisk sårbarhet i FortiMails hanteringsgränssnitt. Sårbarheten spåras som CVE-2026-104286 och har CVSS-poängen 9,8. Den kan göra det möjligt för en angripare utan autentisering att skriva godtyckliga filer på ett påverkat system genom särskilt utformade HTTP- eller HTTPS-förfrågningar.
Fortinet beskriver problemet som en sårbarhet för sökvägsmanipulering och felaktig hantering av en NULL-byte eller ett NULL-tecken. Företaget säger att den kan låta angripare köra obehörig kod eller kommandon. Gwendal Guégniaud i Fortinets Product Security-team upptäckte sårbarheten internt.
Berörda versioner är FortiMail 8.0.0 till och med 8.0.1, 7.6.0 till och med 7.6.6, 7.4.0 till och med 7.4.8 samt 7.2.0 till och med 7.2.9. Fortinet planerar korrigeringar i versionerna 7.4.9, 7.6.7 och 8.0.2, men uppdateringarna är ännu inte tillgängliga. Företaget säger att användare av 7.2 kan åtgärda problemet genom att uppgradera till 7.4-grenen eller senare.
Fram till dess att uppdateringar finns rekommenderar Fortinet att IBE-funktioner stängs av eller att åtkomsten till hanteringsgränssnittet begränsas till betrodda privata nätverk. I sin varning listar företaget 79[.]141.169.187 och 45[.]129.0.192 som adresser kopplade till attackerna. Den innehåller också filer och loggposter som kan hjälpa till att identifiera komprometterade enheter. Ett exempel beskriver kontot archive234, som konfigurerats för att skicka data till 79.141.169.187.
Fortinet har inte uppgett när utnyttjandet började, hur många system som komprometterats eller vem som ligger bakom attackerna. Företaget sade till BleepingComputer att det samordnar arbetet med myndigheter, däribland CISA. CISA lade till sårbarheten i sin katalog över kända utnyttjade sårbarheter och satte den 4 oktober som tidsfrist för federala myndigheter att genomföra en forensisk granskning och begränsa sårbarheten.
Kommentarer
0Inga kommentarer ännu. Skriv den första.