Aktívan támadják a FortiMail rendszereit: kritikus nulladik napi hibára figyelmeztet a Fortinet

FortiMail nulladik napi hiba: aktív támadásokra figyelmeztetnek

A Fortinet arra figyelmeztetett, hogy támadók aktívan kihasználnak egy kritikus sérülékenységet a FortiMail e-mail-biztonsági platformban. Az érintett szervezeteknek korlátozniuk kell a hozzáférést, meg kell vizsgálniuk az esetleges kompromittálódást, és átmeneti védelmi intézkedéseket kell alkalmazniuk addig, amíg a megfelelő javítást telepíteni tudják.

A CVE-2026-104286 azonosítójú hiba 9,8-as CVSS-pontszámot kapott a tízes skálán. Lehetővé teszi, hogy egy hitelesítés nélküli támadó speciálisan összeállított HTTP- vagy HTTPS-kérésekkel tetszőleges fájlokat írjon az érintett rendszerre. A Fortinet az FG-IR-26-175 biztonsági közleményben lehetséges következményként jogosulatlan kód- vagy parancsvégrehajtást nevez meg.

Az amerikai Cybersecurity and Infrastructure Security Agency (CISA) felvette a sérülékenységet az ismerten kihasznált hibákat tartalmazó Known Exploited Vulnerabilities (KEV) katalógusába. Az érintett amerikai szövetségi szervek számára 2026. október 4-i intézkedési határidőt jelöltek meg. Az ügy tehát túlmutat egy elméletileg kihasználható szoftverhibán: a valós támadások ténye már ismert. A szingapúri kiberbiztonsági hatóság figyelmeztetése

A vállalatok közvetlen feladata nem merül ki egy frissítés ütemezésében. Egy sérülékeny e-mail-biztonsági eszközt már korábban is célba vehettek, ezért a támadási felület csökkentése mellett azt is fel kell mérni, hogy egy behatoló módosította-e a rendszert.

Érintett verziók és tervezett javítások

Az október 1-jei közzétételkor a Fortinet az alábbi érintett verziókat és frissítési célokat jelölte meg. A 7.4-es, 7.6-os és 8.0-s ág javításai ekkor még megjelenés előtt álló kiadásként szerepeltek.

FortiMail-verzióágÉrintett kiadásokMegjelölt javítás vagy továbblépés
7.27.2.0–7.2.9Áttérés a 7.4-es vagy újabb ág megfelelő, javított kiadására
7.47.4.0–7.4.87.4.9 vagy újabb, a kiadás elérhetővé válása után
7.67.6.0–7.6.67.6.7 vagy újabb, a kiadás elérhetővé válása után
8.08.0.0–8.0.18.0.2 vagy újabb, a kiadás elérhetővé válása után

Az érintett verziótartományokat az olasz CSIRT tájékoztatása, a bejelentéskor még várható javításokat pedig a CERT-FR közleménye is ismerteti. CSIRT-közlemény az érintett kiadásokról, CERT-FR biztonsági értesítés

A bejelentett javítás és a ténylegesen elérhető frissítés nem ugyanaz. A szervezeteknek a Fortinetnél kell ellenőrizniük az aktuális elérhetőséget és a támogatott frissítési útvonalat. A 7.2-es ágról egy továbbra is sérülékeny 7.4-es kiadásra történő áttérés nem oldja meg a problémát.

A Fortinet átmeneti megoldásként az identitásalapú titkosítás, azaz az IBE támogatásának letiltását javasolja. Alternatívaként megszüntethető a menedzsmentfelület internetes elérhetősége, vagy a hozzáférés megbízható magánhálózatokra korlátozható. A CERT-In által ismertetett gyártói kerülőmegoldások

Ezeket a változtatásokat üzemeltetési szempontból is meg kell tervezni. Az IBE-re támaszkodó szervezeteknek tisztázniuk kell, hogy a funkció kikapcsolása hogyan érinti a titkosított üzenetküldést, és szükség esetén jóváhagyott alternatívát kell biztosítaniuk.

A hozzáférési korlátozásokat a megbízható hálózaton kívülről is ellenőrizni kell. A tervezett tűzfalszabály megléte önmagában nem bizonyítja, hogy a sérülékeny felület valóban elérhetetlenné vált.

Hogyan nyit utat a sérülékenység a támadóknak?

A probléma útvonalbejárási hibát, angolul path traversalt, valamint egy nullabájt vagy nullkarakter nem megfelelő kezelését kombinálja.

Az útvonalbejárási hibák lényege, hogy a szoftver nem tartja a fájlműveletet az előírt könyvtáron belül. A támadó emiatt befolyásolhatja, mely fájlokhoz fér hozzá az alkalmazás. Ha írásra is lehetőség nyílik, annak következménye alkalmazásadatok módosítása vagy támadó által ellenőrzött tartalom érzékeny helyre juttatása lehet.

A kapcsolódó, CWE-158 kategóriába tartozó nullabájt-kezelési gyengeség akkor jelentkezhet, amikor a szoftverösszetevők eltérően értelmeznek egy speciális karaktert. Egyes komponensek ezt a szöveg végét jelző karakternek tekinthetik, ami lehetőséget teremthet az ellenőrzések megkerülésére vagy egy fájlútvonal feldolgozásának megváltoztatására.

Ezek az általános hibamechanizmusokat magyarázzák. Nem írják le a FortiMail elleni támadások teljes kihasználási folyamatát, amelyet az ismertetett források nem dokumentáltak nyilvánosan.

Különösen jelentős, hogy a kihasználáshoz nincs szükség hitelesítésre. Az erős rendszergazdai jelszó és a többtényezős hitelesítés továbbra is fontos a szabályos bejelentkezések védelmében, de nem feltételezhető, hogy megállítanak egy hitelesítés előtt elérhető sérülékenységet.

A közvetlen védelmi kérdés ezért az, hogy a támadó eléri-e a hibás működésű funkciót.

A HTTPS használata sem javítja ki az alkalmazás hibáját. A HTTPS az átvitel közben védi a forgalmat; azt nem garantálja, hogy az alkalmazás biztonságosan dolgozza fel egy rosszindulatú kérés tartalmát.

A támadási indikátorok az eszköz módosítására utalhatnak

A Fortinet által közölt kompromittálódási indikátorok hozzáadott vagy módosított fájlokat is tartalmaznak. Az ismertetett elérési utak között szerepel:

  • /data/lib/liblog.so
  • /data/bin/webconsole
  • /data/bin/mailservice
  • /data/etc/ld.so.preload
  • /data/etc/httpd.conf

A közzétett hálózati indikátorok között a következő IP-címek is megtalálhatók:

  • 79[.]141[.]169[.]187
  • 45[.]129[.]0[.]192

A gyártó által ismertetett egyik konfigurációs eseményben egy archive234 nevű archiválási fiók távoli szerverre és egy /uploads könyvtárra mutat.

Ez arra utalhat, hogy az archivált adatok az érintett eszközről külső helyre kerülhettek. Nem bizonyítja azonban, hogy mennyi adatot továbbítottak, minden esetben sikeres volt-e az átvitel, vagy mely szervezeteket érintette. A panamai CSIRT összefoglalója a közzétett indikátorokról

A beszámoló szerint a Fortinet nem hozta nyilvánosságra a kihasználás első időpontját, a kompromittált rendszerek számát vagy a támadók kilétét. A kampány mérete, az elkövetők azonosítása és az esetleges adatlopás mértéke ezért továbbra is tisztázatlan.

A védekezők számára ebből az következik, hogy a bejelentkezési naplók ellenőrzése önmagában túl szűk vizsgálat lenne. A fájlok sértetlenségét, a konfigurációváltozásokat, az ütemezett műveleteket és a kimenő kapcsolatokat is értékelni kell.

Egy ismerősnek tűnő fájlnév nem bizonyítja, hogy a fájl jogosan van a rendszeren. Ugyanakkor egy közleményben felsorolt fájlnév puszta jelenléte sem feltétlenül igazol kompromittálódást. A vizsgálóknak össze kell vetniük a gyártó által közzétett hashértékeket és egyéb jellemzőket, ellenőrizniük kell az adott kiadáshoz tartozó elvárt tartalmat, és együtt kell értékelniük a kapcsolódó eseményeket.

Miért érzékeny célpont egy e-mail-biztonsági eszköz?

A Fortinet a FortiMailt többek között az adathalászat, a kártékony programok és az üzleti levelezéshez kapcsolódó csalások elleni védelmi megoldásként írja le.

Az ilyen rendszerek meghatározzák, mely üzenetek jutnak el a felhasználókhoz, és hogyan kezeli a szervezet a potenciálisan veszélyes tartalmakat.

Az eszköz sértetlensége ezért üzleti kérdés is. A telepítéstől és a támadó által megszerzett hozzáféréstől függően egy kompromittált levelezési átjáró lehetőséget adhat:

  • az üzenetszűrés befolyásolására;
  • a levelek kezelésének módosítására;
  • a kommunikáció megzavarására;
  • a rendszer által elérhető információk megszerzésére.

Ezek az e-mail-biztonsági eszköz feletti ellenőrzés lehetséges következményei, nem a mostani kampányban igazolt eredmények.

A kockázatértékelést ezért a tényleges telepítésből kell kiindítani. Egyetlen üzleti egység levelezését kezelő átjáró más kitettséget jelent, mint egy több szervezetet kiszolgáló közös rendszer.

Az üzemeltetőknek azonosítaniuk kell, milyen domaineket szolgál ki az eszköz, milyen adatokat őriz meg, és mely további rendszereket éri el.

Vezetői szinten ez határozza meg, kiknek kell részt venniük a válaszlépésekben. A levelezés üzemeltetői, a biztonsági monitorozásért felelős csapat, az incidenskezelők és az üzletmenet-folytonossági szakemberek egyaránt érintettek lehetnek. Ha érzékeny információkhoz való hozzáférés gyanúja merül fel, az adatvédelmi és jogi csapatoknak az érintett adatokról szóló bizonyítékokra lesz szükségük az esetleges értesítési kötelezettségek értékeléséhez.

A hozzáférés korlátozásának és a vizsgálatnak párhuzamosan kell haladnia

A CISA BOD 26-04 kötelező működési irányelvéhez kapcsolódó végrehajtási útmutató a kockázatalapú sérülékenységkezelés mellett az elsődleges forenzikus állapotfelmérésre is kitér.

Az üzemeltetési különbség alapvető: a sérülékenység lezárása megakadályozza az adott útvonalon történő újabb kihasználást, de nem távolítja el automatikusan a támadó által már létrehozott fájlokat, fiókokat vagy más módosításokat.

Ennél az incidensnél a szervezeteknek meg kell állapítaniuk a telepített verziót, fel kell mérniük az eszköz elérhetőségét, és meg kell őrizniük a releváns bizonyítékokat, miközben alkalmazzák a megfelelő átmeneti védelmet.

Ahol lehetséges, az eszköz saját naplóit külön megőrzött tűzfal-, hálózati és központi naplóadatokkal is össze kell vetni.

A bizonyítékgyűjtésnek arányosnak kell lennie az incidenssel, és összehangoltan kell történnie a támadás megfékezésével. Egy sérülékeny rendszer nem maradhat szükségtelenül elérhető pusztán azért, mert a vizsgálat még nem zárult le. Ugyanakkor az elkerülhető visszaállítások és tisztítási műveletek megsemmisíthetik a történtek feltárásához szükséges adatokat.

Ha gyanús módosításokat találnak, a folyamatnak túl kell lépnie a szokásos frissítéskezelésen. Az érintett szervezeteknek incidenskezelő szakembereket és a Fortinet támogatását is be kell vonniuk a megfelelő helyreállítás meghatározásába, a hitelesítő adatok esetleges kitettségének felmérésébe és a más rendszerekhez vezető kapcsolatok vizsgálatába.

A közzétett indikátorok eredménytelen keresésének is vannak korlátai. Az indikátorok ismert megfigyeléseket írnak le; a támadók megváltoztathatják a fájlneveket, az infrastruktúrát vagy a módszereiket.

Egy felsorolt hashérték vagy IP-cím hiánya nem garantálja, hogy az eszközt korábban nem kompromittálták. Ezt mindig a tágabb bizonyítékokkal együtt kell értékelni.

A cél az ellenőrzött védelem, nem pusztán a dokumentált intézkedés

A közlemény három külön eredmény igazolását teszi szükségessé:

  1. A sérülékeny szolgáltatás az azonosított támadási útvonalon már nem érhető el.
  2. Az eszközt megvizsgálták kompromittálódásra utaló jelek szempontjából.
  3. A támogatott, javított kiadást annak elérhetővé válása után telepítették.

Mindegyikhez tényleges ellenőrzés szükséges. Egy változásjegy, amely szerint új tűzfalszabályt hoztak létre, nem bizonyítja a menedzsmentfelület elérhetetlenségét. Egy frissítési terv nem igazolja, hogy már a javított firmware fut. A helyreállított levelezés pedig önmagában nem mutatja meg, hogy egy korábbi behatolás minden nyomát és fennmaradó hozzáférését megszüntették-e.

A helyreállítás után ellenőrizni kell a levélkézbesítést, a titkosítási folyamatokat és az elvárt adminisztrátori hozzáférést. Közben fenn kell tartani a gyanús módosítások és kapcsolatok monitorozását.

Érdemes azt is felülvizsgálni, hogy a menedzsmentelérésnek valóban minden olyan hálózatból rendelkezésre kell-e állnia, ahonnan korábban engedélyezett volt.

Az igazolt kihasználás és a közzétételkor még várható javítások miatt az azonnali védekezés nem épülhetett kizárólag a frissítésre várakozásra. A kitettség csökkentése, a bizonyítékok megőrzése és az érintett eszközök sértetlenségének ellenőrzése egyaránt szükséges az általuk támogatott levelezési szolgáltatások védelméhez.

Az eredeti angol cikk címe: Fortinet Warns of FortiMail Zero-Day Attacks As Critical Flaw Exposes Email Security Systems.

Az oldal tartalma nem másolható!