Specjaliści ds. cyberbezpieczeństwa alarmują w związku z nowo odkrytą, krytyczną luką w oprogramowaniu FortiMail. Podatność, oznaczona jako CVE-2026-104286, otrzymała ocenę 9,8 w 10-stopniowej skali i jest już aktywnie wykorzystywana przez cyberprzestępców, podczas gdy producent wciąż nie opublikował oficjalnych poprawek.
Identyfikator CVE-2026-104286 przypisano do błędu typu „path traversal” w popularnym rozwiązaniu do zabezpieczania poczty elektronicznej FortiMail. Tego rodzaju podatność pozwala atakującemu na ominięcie zabezpieczeń i uzyskanie dostępu do struktury plików systemu, który powinien być niedostępny z zewnątrz.
W praktyce oznacza to, że osoba wykorzystująca lukę może zapisywać dowolne pliki na serwerze, na którym działa oprogramowanie. Taka możliwość otwiera drogę do eskalacji uprawnień, instalacji złośliwego oprogramowania i w konsekwencji może prowadzić do całkowitego przejęcia kontroli nad zaatakowanym systemem. Stanowi to poważne zagrożenie dla poufności i integralności danych przetwarzanych przez organizację.
Zagrożenie zostało ocenione jako skrajnie niebezpieczne. W systemie oceny podatności CVSS otrzymało notę 9,8 na 10 możliwych punktów, co klasyfikuje je jako krytyczne.
Ocena na poziomie 9,8 wskazuje na podatność, która jest łatwa do wykorzystania zdalnie, nie wymaga skomplikowanych warunków ani interakcji ze strony użytkownika, a jej skutki mogą być katastrofalne dla bezpieczeństwa systemu.
Sytuację pogarsza fakt, że jest to luka typu „zero-day”. Oznacza to, że cyberprzestępcy zaczęli ją aktywnie wykorzystywać, zanim producent zdążył przygotować i udostępnić stosowną łatkę bezpieczeństwa. Według dostępnych informacji, już w czerwcu 2026 roku nie istniały oficjalne poprawki, a problem pozostaje nierozwiązany. Informacje o pierwszych atakach wykorzystujących tę podatność pojawiły się w październiku 2026 roku.
W związku z wysokim ryzykiem oraz potwierdzonymi atakami, oficjalne ostrzeżenia wydały zarówno firma Fortinet, producent oprogramowania, jak i amerykańska Agencja ds. Cyberbezpieczeństwa i Bezpieczeństwa Infrastruktury (CISA). Obie organizacje podkreślają powagę sytuacji i wzywają administratorów do podjęcia natychmiastowych kroków w celu ochrony swoich zasobów.
Ponieważ na dzień 4 października 2026 roku wciąż nie ma dostępnych aktualizacji oprogramowania, które usuwałyby błąd, administratorom systemów FortiMail zaleca się pilne wdrożenie alternatywnych działań ochronnych i stałe monitorowanie swoich sieci w poszukiwaniu śladów potencjalnego włamania. Brak szybkiej reakcji może narazić organizacje na kradzież danych lub paraliż infrastruktury IT.
FortiMail, luka zero-day z oceną 9,8 już wykorzystywana, poprawek jeszcze brak, Pasquale Pillitteri IT News, https://pasqualepillitteri.it/pl/news/20298/fortimail-luka-zero-day-98-wykorzystywana-poprawek-brak
FortiMail: Lücke CVE-2026-104286 als Zero-Day eingestuft, Dr. Web, https://www.drweb.de/fortimail-luecke-cve-2026-104286-zero-day/
FortiMail zero-day score 9.8 misbruikt, patches onderweg, Pasquale Pillitteri IT News, https://pasqualepillitteri.it/nl/news/20295/fortimail-zero-day-score-98-misbruikt-patches-onderweg
