Krytyczna luka path traversal w Fortinet FortiMail umożliwiająca zapis plików

CVE-2026-104286 to krytyczna luka path traversal w Fortinet FortiMail umożliwiająca zapis plików przez atakujących. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-104286CVSS 9.8CISA KEVFirewall

Krytyczna luka path traversal w Fortinet FortiMail umożliwiająca zapis plików

CVE-2026-104286 to krytyczna luka path traversal w Fortinet FortiMail umożliwiająca zapis plików przez atakujących. Sprawdź zalecenia bezpieczeństwa.

CVSS
9.8 CRITICAL
EPSS
77.46%
Aktywnie wykorzystywana
tak
Produkt
FortiMail

Co wiadomo

W Fortinet FortiMail wersjach od 7.2.0 do 8.0.1 wykryto krytyczną lukę path traversal, która pozwala nieautoryzowanemu atakującemu na zapis dowolnych plików w systemie poprzez spreparowane żądania HTTP/HTTPS. Luka ta może prowadzić do poważnych naruszeń bezpieczeństwa systemu.

Wpływ biznesowy

Eksploatacja tej luki może skutkować nieautoryzowanym zapisem plików na serwerze FortiMail, co zagraża integralności i poufności danych oraz stabilności infrastruktury. Atakujący może wykorzystać tę podatność do wprowadzenia złośliwego oprogramowania lub manipulacji konfiguracją, co może prowadzić do poważnych zakłóceń w działaniu systemu pocztowego i sieciowego.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji bezpieczeństwa od producenta Fortinet oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję urządzenia na sieci publiczne, monitorować logi systemowe pod kątem podejrzanej aktywności oraz przeprowadzić audyt konfiguracji. W przypadku korzystania z usług DataHouse, zalecamy weryfikację wersji oprogramowania oraz wsparcie w zarządzaniu aktualizacjami i monitoringu bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS