Açık nedir?
Fortinet'e göre sorun iki zafiyet sınıfının birleşiminden doğuyor: kısıtlı bir dizine ait yol adının yetersiz sınırlanması, yani yol geçişi (CWE-22), ve NULL bayt ya da NULL karakterin yanlış işlenmesi (CWE-158). Kimlik doğrulaması olmayan bir saldırgan, özel hazırlanmış HTTP veya HTTPS istekleriyle sistem üzerinde istediği dosyayı yazabiliyor. Açık, FortiMail'in IBE (Identity-Based Encryption, kimlik tabanlı şifreleme) özelliğini etkiliyor. BleepingComputer, saldırıların FortiMail yönetim arayüzünü hedef aldığını aktarıyor.
Sisteme keyfi dosya yazabilmek, saldırgana kalıcılık sağlayan kütüphaneler eklemek veya sistem ikili dosyalarını değiştirmek için doğrudan bir yol açıyor. Fortinet'in paylaştığı kompromi göstergeleri de tam olarak bu tür değişikliklere işaret ediyor.
Etkilenen ve düzeltilen sürümler
| Sürüm dalı | Etkilenen sürümler | Çözüm |
|---|---|---|
| FortiMail 8.0 | 8.0.0 – 8.0.1 | 8.0.2 veya üzerine yükseltin |
| FortiMail 7.6 | 7.6.0 – 7.6.6 | 7.6.7 veya üzerine yükseltin |
| FortiMail 7.4 | 7.4.0 – 7.4.8 | 7.4.9 veya üzerine yükseltin |
| FortiMail 7.2 | 7.2.0 – 7.2.9 | 7.4 veya daha yeni bir dala geçin |
BleepingComputer'ın haberi yayımlandığı sırada 7.4.9, 7.6.7 ve 8.0.2 sürümlerinin yayın aşamasında olduğu, 7.2 kullanıcılarının ise 7.4 veya üzeri bir dala geçebileceği belirtiliyordu. Yöneticilerin kendi sürümleri için güncel durumu Fortinet bülteninden kontrol etmesi gerekiyor.
Bir siber güvenlik fuarında Fortinet standı. Fotoğraf: Dev Jadiya, Wikimedia Commons, CC BY-SA 4.0. Olayın kendisine ait bir kare değildir.
Saldırılarda neler görüldü?
Fortinet, açığın istismar edildiği cihazlarda aşağıdaki dosya değişikliklerini kompromi göstergesi olarak paylaştı:
- /data/lib/liblog.so (eklenmiş)
- /bin/smit (değiştirilmiş)
- /data/bin/webconsole (eklenmiş)
- /data/etc/ld.so.preload (eklenmiş)
Özellikle ld.so.preload dosyasının eklenmesi dikkat çekici: bu dosya, sistemdeki dinamik bağlı programların her çalıştırılışında belirtilen kütüphanenin önceden yüklenmesini sağlar ve saldırganlar tarafından kalıcılık ile gizlenme için kullanılan bilinen bir yöntemdir. BleepingComputer'a göre günlüklerde "archive234" adlı bir arşiv hesabı yapılandırması da tespit edildi. Saldırılarla ilişkilendirilen IP adresleri ise şunlar:
CODE TERMINAL
79.141.169.187
45.129.0.192Açığı, Fortinet Ürün Güvenliği ekibinden Gwendal Guégniaud keşfetti. Saldırıların ne zaman başladığı, arkasında kimin olduğu ve kaç kurumun etkilendiği kaynaklarda açıklanmadı.
CISA'dan dört günlük süre
BleepingComputer'ın aktardığına göre ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), federal kurumlardan 4 Ekim 2026'ya kadar cihazlarında adli inceleme (forensic triage) yapmalarını ve açığa karşı önlem almalarını istedi. Bu kadar kısa bir süre, açığın aktif istismarının ciddiye alındığını gösteriyor.
Yama uygulanana kadar ne yapılmalı?
Fortinet iki geçici önlem öneriyor. Birincisi, IBE özelliğini komut satırından kapatmak:
CODE TERMINAL
config system encryption ibe
set status disable
endİkincisi, yönetim arayüzüne erişimi yalnızca güvenilir özel ağlarla sınırlamak. Bunlara ek olarak yöneticilerin yapması gerekenler:
- FortiMail sürümünüzü kontrol edin ve düzeltilmiş sürüm yayımlanır yayımlanmaz yükseltin.
- Yukarıdaki dosya yollarında beklenmeyen ekleme veya değişiklik olup olmadığını inceleyin.
- Yönetim ve web erişim günlüklerinde listelenen IP adreslerinden gelen istekleri arayın.
- Beklenmeyen arşiv hesabı eklemelerini ve başarısız giriş denemelerini kontrol edin.
- İhlal belirtisi bulunan cihazlarda kimlik bilgilerini değiştirin ve olay müdahale sürecini başlatın.
E-posta ağ geçitleri kurumun giriş kapısında durur ve çok sayıda mesaj içeriğine erişir; bu nedenle yönetim arayüzü internete açık olan FortiMail cihazlarının öncelikli olarak ele alınması gerekiyor.
Kapak fotoğrafı: Fortinet FortiGate 6501F ağ güvenlik cihazının ön paneli. Fotoğraf: Premeditated, Wikimedia Commons, CC BY-SA 4.0. Olayın kendisine ait bir kare değildir.
Kaynaklar
- Fortinet PSIRT FG-IR-26-175: https://www.fortiguard.com/psirt/FG-IR-26-175
- BleepingComputer: https://www.bleepingcomputer.com/news/security/fortinet-warns-of-critical-fortimail-flaw-exploited-in-zero-day-attacks/
TR Siber Ekibi