Fortinet, e-posta güvenlik ağ geçidi FortiMail'de saldırılarda sıfırıncı gün olarak kullanılan kritik bir açığa karşı uyarı yayımladı. CVE-2026-104286 olarak izlenen açık CVSS 9.8 puan taşıyor ve kimlik doğrulaması olmayan uzaktaki bir saldırganın cihazın altta yatan sistemine keyfi dosya yazmasına izin veriyor. Fortinet'in FG-IR-26-175 numaralı güvenlik bülteni 1 Ekim 2026'da yayımlandı; bültende açığın "gerçek ortamda istismar edildiğinin bildirildiği" belirtiliyor.

Açık nedir?

Fortinet'e göre sorun iki zafiyet sınıfının birleşiminden doğuyor: kısıtlı bir dizine ait yol adının yetersiz sınırlanması, yani yol geçişi (CWE-22), ve NULL bayt ya da NULL karakterin yanlış işlenmesi (CWE-158). Kimlik doğrulaması olmayan bir saldırgan, özel hazırlanmış HTTP veya HTTPS istekleriyle sistem üzerinde istediği dosyayı yazabiliyor. Açık, FortiMail'in IBE (Identity-Based Encryption, kimlik tabanlı şifreleme) özelliğini etkiliyor. BleepingComputer, saldırıların FortiMail yönetim arayüzünü hedef aldığını aktarıyor.

Sisteme keyfi dosya yazabilmek, saldırgana kalıcılık sağlayan kütüphaneler eklemek veya sistem ikili dosyalarını değiştirmek için doğrudan bir yol açıyor. Fortinet'in paylaştığı kompromi göstergeleri de tam olarak bu tür değişikliklere işaret ediyor.

Etkilenen ve düzeltilen sürümler

Sürüm dalıEtkilenen sürümlerÇözüm
FortiMail 8.08.0.0 – 8.0.18.0.2 veya üzerine yükseltin
FortiMail 7.67.6.0 – 7.6.67.6.7 veya üzerine yükseltin
FortiMail 7.47.4.0 – 7.4.87.4.9 veya üzerine yükseltin
FortiMail 7.27.2.0 – 7.2.97.4 veya daha yeni bir dala geçin


BleepingComputer'ın haberi yayımlandığı sırada 7.4.9, 7.6.7 ve 8.0.2 sürümlerinin yayın aşamasında olduğu, 7.2 kullanıcılarının ise 7.4 veya üzeri bir dala geçebileceği belirtiliyordu. Yöneticilerin kendi sürümleri için güncel durumu Fortinet bülteninden kontrol etmesi gerekiyor.


Bir siber güvenlik fuarında Fortinet standı. Fotoğraf: Dev Jadiya, Wikimedia Commons, CC BY-SA 4.0. Olayın kendisine ait bir kare değildir.

Saldırılarda neler görüldü?

Fortinet, açığın istismar edildiği cihazlarda aşağıdaki dosya değişikliklerini kompromi göstergesi olarak paylaştı:


  • /data/lib/liblog.so (eklenmiş)
  • /bin/smit (değiştirilmiş)
  • /data/bin/webconsole (eklenmiş)
  • /data/etc/ld.so.preload (eklenmiş)



Özellikle ld.so.preload dosyasının eklenmesi dikkat çekici: bu dosya, sistemdeki dinamik bağlı programların her çalıştırılışında belirtilen kütüphanenin önceden yüklenmesini sağlar ve saldırganlar tarafından kalıcılık ile gizlenme için kullanılan bilinen bir yöntemdir. BleepingComputer'a göre günlüklerde "archive234" adlı bir arşiv hesabı yapılandırması da tespit edildi. Saldırılarla ilişkilendirilen IP adresleri ise şunlar:

CODE TERMINAL
79.141.169.187
45.129.0.192


Açığı, Fortinet Ürün Güvenliği ekibinden Gwendal Guégniaud keşfetti. Saldırıların ne zaman başladığı, arkasında kimin olduğu ve kaç kurumun etkilendiği kaynaklarda açıklanmadı.

CISA'dan dört günlük süre

BleepingComputer'ın aktardığına göre ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), federal kurumlardan 4 Ekim 2026'ya kadar cihazlarında adli inceleme (forensic triage) yapmalarını ve açığa karşı önlem almalarını istedi. Bu kadar kısa bir süre, açığın aktif istismarının ciddiye alındığını gösteriyor.

Yama uygulanana kadar ne yapılmalı?

Fortinet iki geçici önlem öneriyor. Birincisi, IBE özelliğini komut satırından kapatmak:

CODE TERMINAL
config system encryption ibe
    set status disable
end


İkincisi, yönetim arayüzüne erişimi yalnızca güvenilir özel ağlarla sınırlamak. Bunlara ek olarak yöneticilerin yapması gerekenler:


  1. FortiMail sürümünüzü kontrol edin ve düzeltilmiş sürüm yayımlanır yayımlanmaz yükseltin.
  2. Yukarıdaki dosya yollarında beklenmeyen ekleme veya değişiklik olup olmadığını inceleyin.
  3. Yönetim ve web erişim günlüklerinde listelenen IP adreslerinden gelen istekleri arayın.
  4. Beklenmeyen arşiv hesabı eklemelerini ve başarısız giriş denemelerini kontrol edin.
  5. İhlal belirtisi bulunan cihazlarda kimlik bilgilerini değiştirin ve olay müdahale sürecini başlatın.



E-posta ağ geçitleri kurumun giriş kapısında durur ve çok sayıda mesaj içeriğine erişir; bu nedenle yönetim arayüzü internete açık olan FortiMail cihazlarının öncelikli olarak ele alınması gerekiyor.

Kapak fotoğrafı: Fortinet FortiGate 6501F ağ güvenlik cihazının ön paneli. Fotoğraf: Premeditated, Wikimedia Commons, CC BY-SA 4.0. Olayın kendisine ait bir kare değildir.

Kaynaklar
TR Siber Ekibi Yazar · TRSiber
← Ana sayfaya dön