Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

Fortinet'ten Kritik FortiMail Açığı Uyarısı: Sıfır Gün Saldırıları Başladı

Ozan Tankuş2 Ekim 20260 görüntülenme
Paylaş:WhatsApp'ta PaylaşPaylaş
Fortinet'ten Kritik FortiMail Açığı Uyarısı: Sıfır Gün Saldırıları Başladı
30 Saniyede Özet
Hızlı Bakış
  • Fortinet, FortiMail yönetim arayüzünü etkileyen ve aktif olarak sömürülen kritik bir sıfır gün açığı konusunda acil güvenlik uyarısında bulundu.
  • Yetkililer, sistem yöneticilerini geçici çözümleri uygulamaya ve yamaları beklemeye çağırıyor.

Siber güvenlik dünyası, kurumsal e-posta altyapılarını hedef alan yeni ve kritik bir sıfır gün (zero-day) açığı alarmıyla çalkalanıyor. Ağ güvenliği ve kurumsal donanım çözümleriyle tanınan Fortinet, popüler e-posta güvenlik ve sunucu çözümü olan FortiMail ürün grubunda keşfedilen kritik bir güvenlik açığı için acil durum uyarısı yayınladı. CVE-2026-104286 takip numarasıyla listelenen bu güvenlik açığı, CVSS ölçeğine göre maksimum düzey olan 9.8 puanla değerlendiriliyor ve saldırganların kimlik doğrulaması yapmadan hedef sistemlerde uzaktan kod çalıştırmasına olanak tanıyor.

CVE-2026-104286 Açığının Teknik Anatomisi ve Çalışma Prensibi

Fortinet Ürün Güvenliği Ekibi bünyesinde görev yapan Gwendal Guégniaud tarafından dahili testler sırasında keşfedilen açık, FortiMail yönetim arayüzünü doğrudan hedef alıyor. Güvenlik bülteninde yer alan teknik detaylara göre zafiyet, iki farklı kritik yazılım kusurunun birleşiminden oluşuyor: Sınırlı Bir Dizine Yol Adı Sınırlamasının Uygun Olarak Yapılmaması (Path Traversal - CWE-22) ve NULL Bayt veya NULL Karakterin Yanlış Nötralizasyonu (CWE-158).

Bu zafiyetler bir araya geldiğinde, kötü niyetli aktörlerin özel olarak hazırlanmış HTTP veya HTTPS istekleri aracılığıyla temel işletim sistemi üzerinde rastgele dosyalar yazmasına zemin hazırlıyor. Saldırganlar bu sayede sızdıkları ağlarda yetkisiz komut dosyaları koşturabiliyor, sistem dosyalarını manipüle edebiliyor ve kurumsal ağın derinliklerine sızma imkanı elde ediyor. Fortinet tarafından yapılan resmi açıklamada, bu açığın halihazırda vahşi doğada (in-the-wild) sıfır gün saldırılarında aktif olarak kullanıldığı doğrulanmış durumda.

Etkilenen FortiMail Sürümleri ve Güncelleme Takvimi

Söz konusu kritik güvenlik açığı, FortiMail yazılımının geniş bir sürüm yelpazesini etkiliyor. Fortinet'in yayınladığı resmi listeye göre risk altındaki sürümler şu şekilde sıralanıyor:

  • FortiMail 8.0.0 ile 8.0.1 arasındaki sürümler
  • FortiMail 7.6.0 ile 7.6.6 arasındaki sürümler
  • FortiMail 7.4.0 ile 7.4.8 arasındaki sürümler
  • FortiMail 7.2.0 ile 7.2.9 arasındaki sürümler

Şirket, yazılım güncellemelerinin kademeli olarak hazırlandığını duyurdu. Buna göre, FortiMail 7.2 sürümünü kullanan yöneticilerin zafiyeti kapatmak için en kısa sürede 7.4 dalına veya daha üst bir sürüme yükseltme yapması gerekiyor. Ancak daha üst sürümler olan FortiMail 7.4, 7.6 ve 8.0 aileleri için henüz doğrudan bir yama yayınlanmış değil. Fortinet; FortiMail 7.4.9, 7.6.7 ve 8.0.2 sürümlerinin düzeltmeleri içerecek şekilde yakında yayınlanacağını belirtti.

Yamaların yayınlanmasını bekleyen sistem yöneticileri için şirket, acil durum geçici çözümleri (workarounds) paylaştı. Bu kapsamda, IBE (Identity-Based Encryption) özellik desteğinin devre dışı bırakılması öneriliyor. Yöneticiler, CLI üzerinden config system encryption ibe set status disable end komutunu kullanarak bu riski minimize edebiliyor. Alternatif bir geçici çözüm olarak ise FortiMail yönetim arayüzüne internet üzerinden erişimin tamamen kapatılması veya erişimin yalnızca güvenli özel ağlarla sınırlandırılması tavsiye ediliyor.

Saldırı Göstergeleri (IOC) ve Adli Bilişim Bulguları

Saldırganların izlediği yöntemleri ve sisteme bıraktıkları kalıntıları inceleyen güvenlik araştırmacıları, çeşitli kritik Gösterge (IOC) dosyaları ve IP adresleri tespit etti. Analiz edilen log kayıtları ve dosya değişiklikleri, saldırganların sistem üzerinde gerçekleştirdiği operasyonel adımları net bir şekilde gözler önüne seriyor:

  • /data/lib/liblog.so (SHA-256: 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84) - Eklenen dosya
  • /bin/smit (SHA-256: 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a) - Değiştirilen dosya
  • /data/bin/webconsole (SHA-256: 7a6cea9f5c9e2e9994d4e3c4da73f86cf5acd05ea5d312c066c9d1dafd69ee38) - Eklenen dosya
  • /data/bin/mailservice (SHA-256: 4000276a150a165d3c2537d1e19fb393c4de8333076a16655e28059cae82157b) - Eklenen dosya
  • /data/etc/httpd.conf (SHA-256: 703e97c64e61e41dc3aaba580d82bb2aa7b6a11b54ee6fb467ed5d5a3bffdef5) - Değiştirilen dosya
  • /data/etc/ld.so.preload (SHA-256: 8953ec7960b09f544a880b072ad4e6cfda7a8303f486251d3478dcfdfbac23b6) - Eklenen dosya
  • /data/migadmin.tar.gz (SHA-256: d6fe51c22b91776f4c961ea58bcac5917f15d560a619d7ce726d3d51795609d3) - Değiştirilen dosya

Saldırılarda aktif olarak kullanıldığı belirlenen IP adresleri arasında 79.141.169.187 ve 45.129.0.192 öne çıkıyor. Log analizleri, saldırganların ele geçirdikleri cihazlar üzerinde archive234 adında uzak bir arşiv hesabı tanımladığını, hassas verileri 79.141.169.187 IP adresli uzak sunucuya ve /uploads dizinine yönlendirmeye çalıştığını gösteriyor. Ayrıca komut satırı arayüzünden cron işleri tetiklenerek /migadmin diziniyle ilgili operasyonlar yürütüldüğü tespit edildi.

Küresel Otoritelerin Müdahalesi ve CISA Direktifi

Olayın büyüklüğü karşısında siber güvenlik otoriteleri de hızlıca harekete geçti. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), CVE-2026-104286 zafiyetini "Bilinen Sömürülen Açıklar" (Known Exploited Vulnerabilities - KEV) kataloğuna resmi olarak ekledi. CISA, federal kurumların ve kritik altyapı işletmecilerinin acil adli tahlil ve incelemeler gerçekleştirmesini, ayrıca belirtilen tarihe kadar gerekli azaltma önlemlerini devreye sokmasını zorunlu kıldı.

Fortinet yetkilileri, zafiyetin ilk olarak ne zaman keşfedildiği, toplamda kaç sistemin bu saldırılardan etkilendiği veya siber saldırıların arkasında hangi tehdit grubunun olduğuna dair henüz detaylı bir bilgi paylaşmadı. Şirket, soruşturmanın sağlıklı yürütülebilmesi ve kamu-özel sektör iş birliğinin güçlendirilmesi amacıyla CISA dahil olmak üzere ilgili uluslararası devlet kurumlarıyla yakın koordinasyon içinde çalıştığını vurguluyor. Türkiye'deki kurumların ve şirketlerin de benzer şekilde FortiMail altyapılarını acilen gözden geçirmesi, log kayıtlarını taraması ve önerilen geçici güvenlik sıkılaştırmalarını derhal uygulaması hayati önem taşıyor.

Orijinal Haber Kaynağı:bleepingcomputer.com
FortinetFortiMailSıfır GünSiber GüvenlikZafiyet
Paylaş:WhatsApp'ta PaylaşPaylaş
Ozan Tankuş

Ozan Tankuş

Doğrulanmış Editör

Mercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.