פורטינט חשפה פגיעות יום-אפס קריטית ב-FortiMail, שער האבטחה למייל, שמאפשרת לתוקף ללא אימות לכתוב קבצים על המכשיר. לפי הדיווחים היא מנוצלת בפועל, ו-CISA הוסיפה אותה לקטלוג הפגיעויות המנוצלות.

| מזהה | CVE-2026-104286 |
| מוצר וגרסאות | FortiMail 8.0.0-8.0.1, 7.6.0-7.6.6, 7.4.0-7.4.8, 7.2.0-7.2.9 |
| חומרה | CVSS 9.8 (קריטית) |
| מנוצל בפועל | כן, ב-KEV של CISA |
| סטטוס תיקון | גרסאות 8.0.2, 7.6.7 ו-7.4.9 מתוכננות; ל-7.2.x מומלץ לשדרג ל-7.4 ומעלה |
מה קרה
הליקוי נובע מטיפול לא תקין בנתיבים (path traversal) ובתו null בבקשות HTTP/HTTPS מעוצבות, ומאפשר כתיבת קבצים שרירותית ללא התחברות. הפגיעות התגלתה על ידי צוות אבטחת המוצר של פורטינט.
המועד שנקבע לסוכנויות פדרליות בארה״ב לטפל בבעיה הוא 4 באוקטובר 2026, סימן לדחיפות שבה CISA רואה את הנושא.
נקודות לשים לב
- בדוק אם המכשיר שלך בטווחי הגרסאות שבטבלה. התיקונים עדיין "קרובים" לפי הדיווח, ולכן עקוב אחרי הייעוץ של פורטינט ועדכן ברגע שהם יוצאים.
- עד לתיקון: השבת את תכונת ה-IBE דרך ה-CLI והגבל את הגישה לממשק הניהול לרשתות פרטיות מהימנות בלבד.
- חפש קבצים ששונו או נוספו בתיקיות
/dataו-/bin, ובדוק בלוגים גישה מהכתובות 79.141.169[.]187 ו-45.129.0[.]192. - מכשיר שחשוד כנפרץ מחזיק בדרך כלל סודות ותעבורת דואר רגישה; שקול החלפת אישורים אחרי הטיפול.
מקורות: The Hacker News · Fortinet PSIRT · CISA

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.