FortiMail napadaju kroz šifrovanu poštu
Fortinet je 1. oktobra upozorio da napadači već koriste kritičnu ranjivost u FortiMailu, uređaju koji stoji ispred lokalnog mejl servera kompanije i filtrira poštu pre nego što stigne do korisničkih sandučića. Ranjivost CVE-2026-104286, ocenjena sa 9,8 od 10, omogućava napadaču da bez bilo kakve prijave, sa posebno prilagođenim veb zahtevom, upiše svoje fajlove na uređaj, a time verovatno i preuzme kontrolu nad njim. Propust se nalazi u delu aplikacije za šifrovanu poštu (Identity Based Encryption, IBE). Ta funkcija omogućava da se šifrovan mejl pošalje nekome izvan firme, a primalac ga otvara u pregledaču, na stranici FortiMail servera otvorenoj prema internetu. Pogođene su verzije 8.0.0 i 8.0.1, 7.6.0 do 7.6.6, 7.4.0 do 7.4.8 i cela grana 7.2. Fortinet navodi ispravke u verzijama 8.0.2, 7.6.7 i 7.4.9, ali one u trenutku upozorenja, prema BleepingComputeru, još nisu bile dostupne, a grana 7.2 ispravku neće ni dobiti. Do tada Fortinet savetuje da se IBE isključi ili da se pristup ograniči samo na poverljive mreže. Ko je napadač i od kada traju napadi, Fortinet ne navodi. Američka CISA je ranjivost istog dana dodala na spisak aktivno zloupotrebljavanih i saveznim agencijama dala rok do 4. oktobra da je zatvore i provere da li su serveri već kompromitovani.
Kod većine propusta na bezbednosnim uređajima savet je isti: ne izlaži upravljanje uređajem ka internetu. Ovde to ne pije vodu, jer ta funkcija mora da bude izložena spolja da bi onaj kome se šalje šifrovana pošta mogao da je pročita. Ko je koristi, ta vrata sada mora da zaključa, barem dok proizvođač ne isporuči najavljenu ispravku. FortiMail je, kao i drugi mejl serveri, posebno vredna meta jer kroz njega prolazi sva el. pošta. Ko ga preuzme, može da čita i prepravlja poruke pre nego što stignu do sandučića zaposlenih u firmi. Rok od tri dana koji je CISA dala saveznim agencijama, uz obavezu da prvo provere da li su već napadnute, pokazuje koliko američka agencija ozbiljno shvata ovaj propust. Isti obrazac se ponavlja kroz ceo septembar: Citrix, Check Point, sada i Fortinet. Kada se u uređajima koji su kupljeni da štite pronađe ozbiljna ranjivost, automatski postaju inicijalni vektor napada na mrežu, bez previše odlaganja.
- Proveri verziju FortiMaila i da li je IBE uključen; ako ga ne koristiš, isključi ga odmah (config system encryption ibe, set status disable, end)
- Ako IBE koristiš, ograniči pristup upravljačkom interfejsu na poverljive mreže i prati Fortinetovu stranicu FG-IR-26-175 dok ne izađu verzije 8.0.2, 7.6.7 i 7.4.9
- Ako si na grani 7.2, planiraj prelazak na 7.4 ili noviju, jer ispravka za 7.2 neće izaći
- Potraži znake upada: izmenjene ili nove fajlove liblog.so, smit i httpd.conf, i veze ka adresama 79.141.169.187 i 45.129.0.192
- Ako nađeš tragove, pretpostavi da je pošta koja je prošla kroz uređaj bila pročitana i promeni sve lozinke i ključeve koje FortiMail čuva