VLOBS.COM – Fortinet memperingatkan pelanggan agar mengamankan FortiMail setelah penyerang mulai mengeksploitasi kerentanan kritis yang memungkinkan penulisan file ke sistem rentan tanpa login. Celah bernomor CVE-2026-104286 itu memiliki skor CVSS 9,8.
Kerentanan tersebut memengaruhi beberapa versi platform keamanan email Fortinet. Perusahaan menyebut penyebabnya merupakan gabungan path traversal dan penanganan karakter null yang tidak tepat pada antarmuka web FortiMail. Penyerang tanpa autentikasi dapat mengirim permintaan HTTP atau HTTPS yang dirancang khusus untuk menulis file arbitrer ke sistem. Penulisan file di lokasi tertentu dapat memungkinkan eksekusi kode atau perintah pada perangkat.
Baca juga: Tesla Catat 486.532 Pengiriman Kendaraan pada Kuartal III
Versi yang terdampak adalah FortiMail 8.0.0 hingga 8.0.1, 7.6.0 hingga 7.6.6, 7.4.0 hingga 7.4.8, serta 7.2.0 hingga 7.2.9. Dalam advisornya, Fortinet menyatakan CVE-2026-104286 “sedang dieksploitasi di alam liar”. Namun, perusahaan tidak menyebut kapan serangan dimulai, siapa pelakunya, atau berapa banyak pelanggan yang mungkin terdampak.
Baca juga: Lima Hal yang Jadi Sorotan Investor: Jobs, Nike hingga Burger King
Fortinet sarankan pembatasan akses
Fortinet telah menerbitkan indikator yang dapat digunakan administrator untuk mencari tanda serangan, termasuk file dan perubahan konfigurasi yang mencurigakan serta alamat IP terkait. Perusahaan merekomendasikan agar Identity Based Encryption dinonaktifkan jika tidak diperlukan.
Jika fitur tersebut tidak dapat dinonaktifkan, Fortinet menyarankan agar antarmuka pengelolaan FortiMail tidak dapat dijangkau dari internet dan akses dibatasi ke jaringan privat tepercaya. Administrator juga diminta memeriksa kemungkinan kompromi, sebab penerapan solusi sementara tidak menghapus file atau mekanisme persistensi yang mungkin telah ditanam penyerang.
Baca juga: Polisi Sita Infrastruktur KillSec, Tiga Orang Ditangkap Sementara
CISA telah memasukkan CVE-2026-104286 ke katalog Known Exploited Vulnerabilities. Badan tersebut mengarahkan lembaga sipil federal AS untuk melakukan triase forensik dan menerapkan mitigasi paling lambat 4 Oktober. Fortinet mencantumkan perbaikan untuk beberapa cabang versi terdampak sebagai “akan datang”, sehingga pelanggan pada versi tersebut masih mengandalkan solusi sementara sampai pembaruan tersedia.














