zero-day • BleepingComputer

Fortinet varoittaa kriittisestä FortiMail-reitinhallinnan nollapäivän haavoittuvuudesta **CVE-2026-104286**; CISA:n KEV-aikaraja 4. lokakuuta.

Fortinet: **CVE-2026-104286** (CVSS 9.8) FortiMail-hallintajärjestelmässä – **epävarmistettu polkuhyökkäys + NULL-merkin käyttö** mahdollistaa **arbitraarisen tiedoston kirjoittamisen** HTTP/S:n kautta. **Aktiivi zero-day**. Työratkaisut: poista IBE tai rajoita hallintaan pääsyä. **CISA KEV** vaatii tutkimuksen 4. lokakuuta mennessä.

Fortinet varoittaa kriittisestä FortiMail-reitinhallinnan nollapäivän haavoittuvuudesta **CVE-2026-104286**; CISA:n KEV-aikaraja 4. lokakuuta.

Fortinet varoittaa kriittisestä FortiMail-virheestä, CVE-2026-104286, joka hyödynnetään aktiivisesti zero-day-hyökkäyksissä suoritettavaksi koodiksi tai komentoiksi. CVSS-arvo on 9.8. Ongelma yhdistää polkuylityksen (CWE-22) ja väärän NULL-merkin neutraloinnin (CWE-158) hallintaliittymässä: autentikoimaton hyökkääjä voi kirjoittaa tahallisesti mitä tahansa tiedostoja alustaan luodun HTTP/HTTPS-pyynnön kautta.

Vaikuttuvat versiot: FortiMail 8.0.0–8.0.1, 7.6.0–7.6.6, 7.4.0–7.4.8 ja 7.2.0–7.2.9. Versio 7.2: päivitä 7.4-sarjaan tai uudempaan. Versioille 7.4/7.6/8.0 ei ole vielä korjauksia saatavilla – Fortinet mainitsee tulevat versiot 7.4.9, 7.6.7 ja 8.0.2. Ennen niiden julkaisua: poista tai rajoita internet-yhteyttä hallintaliittymään tai poista IBE (komennot: `config system encryption ibe` / `set status disable`).

Fortinet on julkaissut IOC-tiedot: muutetut/lisätyt tiedostot kuten `/data/lib/liblog.so`, `/bin/smit`, `/data/bin/webconsole`, `/data/bin/mailservice`, `/data/etc/httpd.conf`, `/data/etc/ld.so.preload` SHA-256-summillaan, sekä IP-osoitteet `79.141.169.187` ja `45.129.0.192`. Logeissa esiintyy merkkejä kuten arkistoitu käyttäjä `archive234` kauko-osoitteeseen `/uploads`, cron-järjestelmän käynnistys `/migadmin`, IBE:n Base64-virheet ja epäonnistuneet kirjautumiset. CISA lisäsi CVEn KEV-luetteloon ja vaatii forensisen tutkimuksen sekä suojauksen toteuttamisen 4. lokakuuta 2026 mennessä.

Pohjoismaiset organisaatiot, jotka käyttävät FortiMailia turvallisen sähköpostin suodattamiseen, tulee käsitellä tätä välittömästi: sähköpostiväylän ja alustan pääsyyn tarjoava autentioimaton tiedostojen kirjoitus on hyökkääjien alkuvaihe. Tarkista FortiMail-versiot, toteuta väliaikainen korjaus samana päivänä, etsi IOC-merkit ja suunnittele päivitykset tuleviin versioihin.

Konkreettiset toimenpiteet

1. Tarkista kaikki FortiMail-järjestelmät; poista IBE tai rajoita hallintaliittymän internet-yhteys välittömästi. 2. Etsi listatut tiedostojen SHA-256-summat, `ld.so.preload`, `archive234` ja IOC-IP-osoitteet. 3. Säilytä forensinen näyttö ennen päivitystä – CISA vaatii tutkimuksen. 4. Päivitä versio 7.2 → 7.4+: seuraa tulevia versioita 7.4.9, 7.6.7 ja 8.0.2. 5. Käännä hallintotunnukset uudelleen epäillyn kompromissin jälkeen.

Todisteet

  • Vahvistettu: Fortinet FG-IR-26-175; aktiivinen hyödyntäminen; CISA KEV + 4. lokakuuta määräaika; IOC-taulukko.
  • Ilmoitettu: BleepingComputer; yhteistyö hallinnon kanssa.
  • Epävahvistettu: Attribuutio, vaurioituneiden järjestelmien määrä, ensimmäisen hyödyntämisen päivämäärä.

Ruotsin, Norjan, Tanskan ja Suomen organisaatiot, jotka altistavat vaurioituneet järjestelmät internetille tai riippuvat niistä kriittisissä prosesseissa, tulisi käsitellä tämä ilmoitus operatiivisena prioriteettina. Karttaa pääsy, päivitysikkunat ja vastuulliset omistajat 24 tunnin sisällä. Dokumentoi korvaavat toimenpiteet, jos välitön päivitys ei ole mahdollista, ja varmista, että SOC saa metsästysohjeet samana päivänä. Johtoryhmälle: siteeraa riski liiketoiminnan jatkuvuuteen, sääntelyvelvollisuuksiin ja vakuutusehtoihin – ei pelkästään IT-lippujen jonoon. Kirjaa korjaustimestampsit, jotta myöhemmin voidaan osoittaa huolellisuus.

Lyhyesti

  • FortiMailin hallintareitin ylityksen CVSS 9.8 aktiivisena zero-dayina.
  • Ratkaisu: poista IBE tai rajoita hallinta, kunnes päivitys.
  • CISA vaatii forensisen tutkimuksen 4. lokakuuta mennessä.

Pohjoismaisille organisaatioille nopea inventaario, dokumentoitu päivitystila ja selkeä eskalointi johtoryhmälle ovat olennaisia – sekä onnettomuusvalmiuden että sääntelyviranomaisten ja vakuuttajien huolellisuuden osoittamiseksi.

Pohjoismaisille organisaatioille nopea inventaario, dokumentoitu päivitystila ja selkeä eskalointi johtoryhmälle ovat olennaisia – sekä onnettomuusvalmiuden että sääntelyviranomaisten ja vakuuttajien huolellisuuden osoittamiseksi.

Ruotsin, Norjan, Tanskan ja Suomen organisaatiot, jotka altistavat vaurioituneet järjestelmät internetille tai riippuvat niistä kriittisissä prosesseissa, tulisi käsitellä tämä ilmoitus operatiivisena prioriteettina. Karttaa pääsy, päivitysikkunat ja vastuulliset omistajat 24 tunnin sisällä. Dokumentoi korvaavat toimenpiteet, jos välitön päivitys ei ole mahdollista, ja varmista, että SOC saa metsästysohjeet samana päivänä. Johtoryhmälle: siteeraa riski liiketoiminnan jatkuvuuteen, sääntelyvelvollisuuksiin ja vakuutusehtoihin – ei pelkästään IT-lippujen jonoon. Kirjaa korjaustimestampsit, jotta myöhemmin voidaan osoittaa huolellisuus.

Lähteet ja viitteet

← Kaikki uutiset Työkalut