Fortinet, Aktif Sıfır Gün Saldırıları Nedeniyle FortiMail Kullanıcılarını Uyardı
Fortinet, FortiMail yönetim arayüzünü etkileyen kritik bir güvenlik açığının saldırganlar tarafından aktif olarak istismar edildiğini açıkladı. CVE-2026-104286 koduyla izlenen ve CVSS üzerinden 9,8 puan alan FortiMail güvenlik açığı, kimlik doğrulaması gerektirmeden dosya yazma ve sistem üzerinde komut çalıştırma riski taşıyor. Şirket, güvenlik güncellemeleri yayımlanana kadar yöneticilerin geçici önlemleri uygulamasını isterken CISA da açığı bilinen istismar edilen zafiyetler kataloğuna ekledi.
FortiMail Yönetim Arayüzündeki Açık Yetkisiz Dosya Yazımına Yol Açıyor
Fortinet’in güvenlik duyurusuna göre CVE-2026-104286, FortiMail cihazlarının yönetim arayüzünde bulunan yol geçişi ve NULL karakter işleme hatalarından kaynaklanıyor. Saldırganlar, özel hazırlanmış HTTP veya HTTPS istekleri göndererek kısıtlı dizinlerin dışına dosya yazabiliyor. Kimlik doğrulama gerektirmeyen saldırı yöntemi, savunmasız cihazlarda yetkisiz kod veya komut çalıştırılmasına kadar ilerleyebiliyor.
Fortinet Ürün Güvenliği ekibinden Gwendal Guégniaud, güvenlik açığını şirket içinde tespit etti. CVSS 9,8 puanla kritik seviyede sınıflandırılan zafiyet, özellikle internet üzerinden erişilebilen yönetim arayüzlerini kullanan kuruluşlar açısından önem taşıyor.
Fortinet’in yayımladığı sürüm bilgileri, açığın FortiMail 7.2, 7.4, 7.6 ve 8.0 dallarındaki belirli sürümleri etkilediğini gösteriyor. Şirket, etkilenen sürümleri ve planlanan güvenlik güncellemelerini şu şekilde sıralıyor:
| Ürün sürümü | Etkilenen aralık | Düzeltme durumu |
|---|---|---|
| FortiMail 7.2 | 7.2.0–7.2.9 | 7.4 veya üzeri sürüme geçiş |
| FortiMail 7.4 | 7.4.0–7.4.8 | 7.4.9 bekleniyor |
| FortiMail 7.6 | 7.6.0–7.6.6 | 7.6.7 bekleniyor |
| FortiMail 8.0 | 8.0.0–8.0.1 | 8.0.2 bekleniyor |
FortiMail sıfır gün açığı için şirket, düzeltme paketleri yayımlanana kadar geçici azaltım adımlarının uygulanmasını öneriyor. FortiMail 7.2 kullanan kuruluşlar, 7.4 veya daha yeni bir sürüme geçiş yaparak güvenlik açığını giderebiliyor.
Fortinet, güncelleme bekleyen FortiMail 7.4, 7.6 ve 8.0 kurulumlarında IBE desteğinin devre dışı bırakılmasını geçici çözüm olarak paylaşıyor. Yöneticiler aşağıdaki komutları cihazın komut satırı arayüzünde uygulayabiliyor:
config system encryption ibe
set status disable
end
Şirket, alternatif önlem olarak FortiMail yönetim arayüzüne internet üzerinden erişimin kapatılmasını veya erişimin yalnızca güvenilir özel ağlarla sınırlandırılmasını tavsiye ediyor. Yönetim arayüzünün dış ağlara açık bırakılması, saldırganların özel hazırlanmış isteklerle zafiyeti denemesine alan oluşturuyor.
Fortinet güvenlik duyurusu, yöneticilerin yalnızca sürüm kontrolüyle yetinmemesi gerektiğini de ortaya koyuyor. Aktif istismar bildirimi nedeniyle kuruluşların sistem günlüklerini, beklenmeyen dosya değişikliklerini ve yönetici hesaplarının işlemlerini incelemesi gerekiyor.
Fortinet, saldırılarda kullanıldığı belirlenen IP adreslerini, dosya değişikliklerini ve günlük kayıtlarını da yayımladı. Güvenlik ekipleri, aşağıdaki dosya yollarını cihazlarda kontrol ederek olası ihlal belirtilerini araştırabiliyor.
| Dosya yolu | Durum | SHA-256 |
|---|---|---|
/data/lib/liblog.so | Eklendi | 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84 |
/bin/smit | Değiştirildi | 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a |
/data/bin/webconsole | Eklendi | 7a6cea9f5c9e2e9994d4e3c4da73f86cf5acd05ea5d312c066c9d1dafd69ee38 |
/data/bin/mailservice | Eklendi | 4000276a150a165d3c2537d1e19fb393c4de8333076a16655e28059cae82157b |
/data/etc/httpd.conf | Değiştirildi | 703e97c64e61e41dc3aaba580d82bb2aa7b6a11b54ee6fb467ed5d5a3bffdef5 |
/data/etc/ld.so.preload | Eklendi | 8953ec7960b09f544a880b072ad4e6cfda7a8303f486251d3478dcfdfbac23b6 |
/data/migadmin.tar.gz | Değiştirildi | d6fe51c22b91776f4c961ea58bcac5917f15d560a619d7ce726d3d51795609d3 |
Şirket, saldırılarla ilişkili IP adreslerini 79.141.169.187 ve 45.129.0.192 olarak açıkladı. Güvenlik ekipleri, bu adresleri ağ günlüklerinde ve cihaz bağlantı kayıtlarında arayabiliyor.
Fortinet’in paylaştığı günlük kayıtlarından biri, archive234 adlı arşiv hesabının komut satırından yapılandırıldığını gösteriyor. Kayıtta 79.141.169.187 uzak sunucu adresi, /uploads dizini ve arşiv aktarım ayarları yer alıyor. Söz konusu yapılandırma, ele geçirilmiş FortiMail cihazının arşiv verilerini harici bir sunucuya aktarmak üzere ayarlanmış olabileceğine işaret ediyor.
Diğer kayıtlar, /migadmin ile ilişkili bir cron komutunu, yönetici oturumunun kapatılmasını, geçersiz Base64 kodlaması nedeniyle oluşan IBE şifre çözme hatasını ve başarısız oturum açma girişimlerini içeriyor. Bu olaylar tek başına ihlali kesinleştirmese de yöneticilerin adli inceleme sırasında değerlendirmesi gereken göstergeler arasında bulunuyor.
Fortinet, saldırıların ilk ne zaman başladığını, kaç cihazın etkilendiğini veya saldırıların arkasında hangi grubun bulunduğunu açıklamadı. Şirket, güvenlik duyurusunun kapsamı konusunda CISA dahil ilgili kamu kurumlarıyla koordinasyon yürüttüğünü bildirdi.
CISA, CVE-2026-104286 kaydını Known Exploited Vulnerability kataloğuna ekledi. Kurum, federal kuruluşlardan 4 Ekim’e kadar adli inceleme ve risk azaltma işlemlerini tamamlamalarını istedi. FortiMail kullanan kurumların güncelleme takibini, yönetim arayüzü erişim kısıtlamalarını ve ihlal göstergelerinin kontrolünü birlikte yürütmesi gerekiyor.









