Kyberturvallisuuskeskus

FortiMail -tuotteissa kriittinen ja aktiivisesti hyväksikäytetty haavoittuvuus

2. lokakuuta 2026 klo 8.03

Fortinet on julkaissut tiedotteen FortiMail-sähköpostiturvatuotteita koskevasta kriittisestä haavoittuvuudesta, jonka hyväksikäyttö voi mahdollistaa mielivaltaisten tiedostojen kirjoittamisen kohdejärjestelmään ilman tunnistautumista. Tuotetta käyttävien tulisi asentaa valmistajan julkaisema korjauspäivitys viipymättä. Aktiivista haavoittuvuuden hyväksikäyttöä on havaittu.

Yhteenveto

  • Haavoittuvuus: 32/2026
  • Tunnisteet: CVE-2026-104286
  • Vakavuus: 9.8 (CVSS 3.1, kriittinen)
  • Kohde: Fortinet FortiMail
  • Vaikutus: Haavoittuvuus mahdollistaa mielivaltaisten tiedostojen kirjoittamisen kohdejärjestelmään ilman tunnistautumista
  • Hyväksikäyttö: On havaittu
  • Korjaus: Päivitä tuote viimeisimpään versioon

Haavoittuvuuden kohde

Haavoittuvuus koskee Fortinetin FortiMail-sähköpostiturvatuotetta. Haavoittuvuuden onnistunut hyödyntäminen voi mahdollistaa FortiMail-järjestelmän kompromisoinnin, haitallisen ohjelmiston asentamisen sekä sähköpostiliikenteen luvattoman tarkastelun ja manipuloinnin.

Haavoittuvat versiot ovat:

- FortiMail 8.0: versiot 8.0.0–8.0.1
- FortiMail 7.6: versiot 7.6.0–7.6.6
- FortiMail 7.4: versiot 7.4.0–7.4.8
- FortiMail 7.2: versiot 7.2.0–7.2.9

Mistä on kysymys?

Haavoittuvuus johtuu hakemistopolkujen virheellisestä käsittelystä (Path Traversal, CWE-22) sekä NULL-merkkien puutteellisesta neutraloinnista (CWE-158). Hyökkääjä voi hyödyntää haavoittuvuutta lähettämällä erityisesti muotoiltuja HTTP- tai HTTPS-pyyntöjä FortiMail-palvelimelle.

Valmistajan mukaan haavoittuvuutta on havaittu hyväksikäytettävän aktiivisesti, ja päivitysten asentaminen viipymättä on suositeltavaa.

Mitä voin tehdä?

Fortinet suosittelee, että kaikki FortiMailia käyttävät asiakkaat päivittävät tuotteensa korjattuihin versioihin mahdollisimman pian.

Korjaukset sisältyvät alla listattuihin ja niitä uudempiin ohjelmistoversioihin.

- FortiMail 8.0 versio 8.0.2 tai sitä uudempi julkaisu
- FortiMail 7.6 versio 7.6.7 tai sitä uudempi julkaisu
- FortiMail 7.4 versio 7.4.9 tai sitä uudempi julkaisu
- FortiMail 7.2 versio 7.4 tai sitä uudempi julkaisu

Kyberturvallisuuskeskus suosittelee tarkastamaan viipymättä käytössä olevat FortiMail-versiot ja asentamaan valmistajan julkaisemat korjaukset.

Mikäli päivitystä ei ole mahdollista asentaa välittömästi, valmistaja suosittelee poistamaan käytöstä IBE-toiminnon. Vaihtoehtoisesti estotoimena voi estää pääsyn FortiMailin hallintaliittymään internetistä ja rajata hallintaliittymän käyttö ainoastaan luotetuista sisäverkoista.

Fortinet on myös julkaissut IOC:eja haavoittuvuustiedotteessaan, jotka kertovat ympäristön kompromisoitumisesta.