Η Fortinet προειδοποιεί τους πελάτες της για μια κρίσιμη ευπάθεια FortiMail τύπου zero-day, δηλαδή ένα κενό ασφαλείας που αξιοποιείται από επιτιθέμενους πριν κυκλοφορήσει επίσημη διόρθωση. Το κενό, με αναγνωριστικό CVE-2026-104286, αφορά την πύλη ασφάλειας email της εταιρείας και, σύμφωνα με την ίδια, έχει αναφερθεί ότι εκμεταλλεύεται ήδη στην πράξη.
Ευπάθεια FortiMail: τι επιτρέπει στον επιτιθέμενο
Η Fortinet περιγράφει το πρόβλημα ως συνδυασμό δύο αδυναμιών: path traversal (CWE-22), όπου η εφαρμογή δεν περιορίζει σωστά τις διαδρομές αρχείων σε ένα προστατευμένο φάκελο, και ακατάλληλο χειρισμό χαρακτήρων NULL (CWE-158). Όπως αναφέρει η εταιρεία στο δελτίο ασφαλείας της, ένας μη πιστοποιημένος επιτιθέμενος μπορεί να γράψει αυθαίρετα αρχεία στο υποκείμενο σύστημα, στέλνοντας ειδικά διαμορφωμένα αιτήματα HTTP ή HTTPS.
Η σοβαρότητα βαθμολογείται με 9.8 στην κλίμακα CVSSv3. Ο επιτιθέμενος δεν χρειάζεται διαπιστευτήρια, ενώ η δυνατότητα εγγραφής αρχείων σε μια συσκευή που χειρίζεται την εταιρική αλληλογραφία είναι ιδιαίτερα επικίνδυνη.
Ποιες εκδόσεις επηρεάζονται
Επηρεάζονται οι εξής εκδόσεις του FortiMail:
- 8.0.0 έως 8.0.1
- 7.6.0 έως 7.6.6
- 7.4.0 έως 7.4.8
- 7.2.0 έως 7.2.9
Οι διορθώσεις θα έρθουν με τις εκδόσεις 8.0.2, 7.6.7 και 7.4.9, οι οποίες δεν έχουν κυκλοφορήσει ακόμη. Οι χρήστες του κλάδου 7.2 καλούνται να μεταβούν στον κλάδο 7.4 ή νεότερο.
Πώς λειτουργεί η προσωρινή αντιμετώπιση για την ευπάθεια FortiMail
Μέχρι να κυκλοφορήσει το patch, οι διαχειριστές μπορούν να απενεργοποιήσουν το IBE (identity-based encryption), τη λειτουργία κρυπτογράφησης βάσει ταυτότητας του FortiMail, μέσω εντολών CLI που παραθέτει η Fortinet. Εναλλακτικά, μπορούν να αποκλείσουν την πρόσβαση από το διαδίκτυο στη διεπαφή διαχείρισης ή να την περιορίσουν σε αξιόπιστο ιδιωτικό δίκτυο.
Η αντίδραση της CISA και του κλάδου
Η Fortinet δημοσίευσε το δελτίο ασφαλείας την 1η Οκτωβρίου 2026. Την ίδια ημέρα η αμερικανική υπηρεσία κυβερνοασφάλειας CISA πρόσθεσε το CVE-2026-104286 στον κατάλογο Known Exploited Vulnerabilities (KEV) και έδωσε στις ομοσπονδιακές πολιτικές υπηρεσίες των ΗΠΑ προθεσμία έως τις 4 Οκτωβρίου 2026 για να το αντιμετωπίσουν. Η σύντομη προθεσμία δείχνει πόσο σοβαρά αντιμετωπίζεται η απειλή.
Το κενό εντοπίστηκε εσωτερικά από τον Gwendal Guégniaud της ομάδας Product Security της Fortinet. Οι ερευνητές της εταιρείας έχουν μοιραστεί τα αρχεία, τις διευθύνσεις IP και τις εγγραφές logs που σχετίζονται με τις επιθέσεις, ώστε οι διαχειριστές να ελέγξουν αν οι συσκευές τους έχουν παραβιαστεί.
Η εταιρεία δεν έχει δώσει στοιχεία για το πότε και πού εντοπίστηκαν οι επιθέσεις, πόσα συστήματα έχουν επηρεαστεί ή ποιος βρίσκεται πίσω από αυτές.
Τι διδάσκει το περιστατικό
Οι πύλες email βρίσκονται στο όριο του εταιρικού δικτύου και επεξεργάζονται συνεχώς εισερχόμενη κίνηση, άρα είναι ελκυστικός στόχος. Όταν υπάρχει εκμετάλλευση πριν από το patch, ο χρόνος αντίδρασης μετράται σε ώρες. Όσοι περιμένουν την επίσημη διόρθωση χωρίς να εφαρμόσουν την προσωρινή λύση μένουν εκτεθειμένοι.
Το περιστατικό δείχνει επίσης ότι η έκθεση των διεπαφών διαχείρισης στο διαδίκτυο αυξάνει άσκοπα την επιφάνεια επίθεσης. Επειδή οι λεπτομέρειες των επιθέσεων δεν είναι γνωστές, ο έλεγχος για ενδείξεις παραβίασης είναι εξίσου σημαντικός με την πρόληψη.
Τι πρέπει να κάνετε
- Ελέγξτε αμέσως αν οι συσκευές FortiMail σας τρέχουν κάποια από τις επηρεαζόμενες εκδόσεις.
- Εφαρμόστε την προσωρινή λύση της Fortinet: απενεργοποιήστε το IBE με τις εντολές CLI του δελτίου ασφαλείας.
- Αποκλείστε την πρόσβαση στη διεπαφή διαχείρισης από το διαδίκτυο ή περιορίστε την σε αξιόπιστο ιδιωτικό δίκτυο.
- Συγκρίνετε τα αρχεία, τις διευθύνσεις IP και τα logs που δημοσίευσε η Fortinet με τα δικά σας δεδομένα, για να εντοπίσετε πιθανή παραβίαση.
- Αν χρησιμοποιείτε την έκδοση 7.2, σχεδιάστε αναβάθμιση στον κλάδο 7.4 ή νεότερο.
- Παρακολουθείτε τις ανακοινώσεις της Fortinet και εγκαταστήστε τις εκδόσεις 8.0.2, 7.6.7 ή 7.4.9 μόλις γίνουν διαθέσιμες.
Πηγή: Help Net Security

