Zero-Day Kritis FortiMail: CVE-2026-104286 (CVSS 9,8) Sudah Dieksploitasi, Patch Belum Merata
Fortinet mengeluarkan peringatan untuk celah kritis di FortiMail dengan ID CVE-2026-104286 (advisory FG-IR-26-175) dan skor CVSS 9,8. Ini bukan kerentanan teoretis: Fortinet menyatakan celah tersebut sudah dieksploitasi aktif dalam serangan zero-day untuk mengeksekusi kode atau perintah tidak sah pada perangkat yang rentan. Masalah tambahannya, untuk beberapa cabang versi FortiMail security update-nya belum tersedia, jadi admin harus langsung menjalankan workaround alih-alih menunggu patch.
Apa yang Diserang dan Seberapa Gawat
Targetnya adalah management interface FortiMail. Kerentanan ini lahir dari kombinasi dua kelemahan: Improper Limitation of a Pathname to a Restricted Directory (Path Traversal, CWE-22) dan Improper Neutralization of NULL Byte or NULL Character (CWE-158).
“An Improper Limitation of a Pathname to a Restricted Directory (‘Path Traversal’) [CWE-22] and Improper Neutralization of NULL Byte or NULL Character [CWE-158] vulnerability may allow an unauthenticated attacker to write arbitrary files on the underlying system via crafted HTTP or HTTPS requests.” — Fortinet, advisory FG-IR-26-175
Perhatikan kata unauthenticated. Penyerang tidak perlu punya akun atau kredensial valid, cukup mengirim crafted HTTP atau HTTPS requests ke management interface yang terekspos. Dari situ mereka bisa menulis file arbitrer ke sistem di bawahnya, yang membuka jalan ke eksekusi kode atau perintah tanpa otorisasi. Celah ini ditemukan secara internal oleh Gwendal Guégniaud dari tim Product Security Fortinet.
Versi FortiMail yang Terdampak
Kalau Anda mengelola FortiMail, cek versinya sekarang — empat cabang berikut masuk daftar terdampak:
- FortiMail 8.0.0 sampai 8.0.1
- FortiMail 7.6.0 sampai 7.6.6
- FortiMail 7.4.0 sampai 7.4.8
- FortiMail 7.2.0 sampai 7.2.9
Patch Belum Semua Tersedia, Ini Workaround-nya
Pengguna FortiMail 7.2 bisa menutup celah ini dengan upgrade ke cabang 7.4 atau lebih baru. Untuk instalasi 7.4, 7.6, dan 8.0, security update belum ada; Fortinet menyebut FortiMail 7.4.9, 7.6.7, dan 8.0.2 sebagai versi berikutnya yang akan memuat perbaikan.
Sambil menunggu, Fortinet meminta admin menerapkan workaround bersama. Opsi pertama, matikan dukungan fitur IBE lewat CLI:
- config system encryption ibe
- set status disable
- end
Opsi alternatifnya, cabut akses ke management interface FortiMail dari internet, atau batasi hanya dari trusted private network. Dua langkah ini memutus jalur masuk yang dipakai penyerang, jadi jangan ditunda bila GUI atau CLI manajemen FortiMail Anda saat ini bisa dijangkau publik.
Indikator Kompromi: Cek File, IP, dan Log Ini
Fortinet turut merilis indikator kompromi (IOC) berupa file yang ditambahkan atau dimodifikasi di sistem yang sudah dibobol, lengkap dengan hash SHA-256:
- /data/lib/liblog.so — Added — 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84
- /bin/smit — Modified — 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a
- /data/bin/webconsole — Added — 7a6cea9f5c9e2e9994d4e3c4da73f86cf5acd05ea5d312c066c9d1dafd69ee38
- /data/bin/mailservice — Added — 4000276a150a165d3c2537d1e19fb393c4de8333076a16655e28059cae82157b
- /data/etc/httpd.conf — Modified — 703e97c64e61e41dc3aaba580d82bb2aa7b6a11b54ee6fb467ed5d5a3bffdef5
- /data/etc/ld.so.preload — Added — 8953ec7960b09f544a880b072ad4e6cfda7a8303f486251d3478dcfdfbac23b6
- /data/migadmin.tar.gz — Modified — d6fe51c22b91776f4c961ea58bcac5917f15d560a619d7ce726d3d51795609d3
Selain itu, Fortinet menyebut dua IP address yang terkait dengan serangan: 79[.]141.169.187 dan 45[.]129.0.192.
Advisory-nya juga memuat contoh log untuk mengidentifikasi appliance yang mungkin sudah dikompromi. Salah satunya memperlihatkan archive account bernama archive234 yang dikonfigurasi dari command line dengan 79.141.169.187 sebagai remote server dan /uploads sebagai remote directory — indikasi penyerang mengatur agar data arsip dikirim ke server mereka. Log lain mencakup cron job yang menjalankan perintah terkait /migadmin, event logout administrator, error dekripsi IBE karena Base64 encoding yang tidak valid, dan sejumlah percobaan login yang gagal.
Deadline CISA: 4 Oktober
CISA sudah memasukkan CVE-2026-104286 ke katalog Known Exploited Vulnerability dan mewajibkan instansi federal melakukan forensic triage serta mitigasi paling lambat 4 Oktober. Fortinet sendiri belum mengungkap kapan celah ini pertama dieksploitasi, berapa banyak sistem yang dikompromi, atau siapa aktor di belakangnya. Ketika ditanya lebih lanjut, Fortinet merujuk pelanggan ke advisory dan menyatakan sedang berkoordinasi dengan lembaga pemerintah, termasuk CISA.
Yang Perlu Anda Lakukan Sekarang
- Identifikasi versi FortiMail Anda dan cocokkan dengan daftar terdampak di atas.
- Jika Anda di cabang 7.2, upgrade ke 7.4 atau lebih baru.
- Jika Anda di 7.4, 7.6, atau 8.0, matikan IBE dan tutup akses management interface dari internet hari ini, lalu jadwalkan upgrade ke 7.4.9, 7.6.7, atau 8.0.2 begitu rilis.
- Cari kecocokan hash dan IP di atas pada sistem Anda. Bila ada yang cocok, perlakukan appliance sebagai sudah dikompromi: isolasi dari jaringan, rotasi kredensial, dan jalankan forensic triage.
- Awasi log untuk archive account dan cron job yang tidak Anda buat sendiri, terutama yang mengarah ke direktori /uploads.


