Fortinet Peringatkan Zero-Day Kritis FortiMail CVE-2026-104286 Aktif Dieksploitasi

Fortinet memperingatkan pelanggan mengenai kerentanan kritis pada FortiMail yang dilacak sebagai CVE-2026-104286. Celah keamanan dengan skor CVSS 9,8 tersebut telah aktif dieksploitasi sebagai zero-day untuk menjalankan kode atau perintah tanpa izin pada perangkat yang rentan.
Kerentanan berada pada management interface FortiMail dan memungkinkan penyerang tanpa autentikasi menulis arbitrary file ke underlying system melalui HTTP atau HTTPS request yang telah dimanipulasi.
Masalah keamanan ini merupakan kombinasi kelemahan Path Traversal dan Improper Neutralization of NULL Byte or NULL Character. Fortinet menemukan kerentanan tersebut secara internal melalui tim Product Security perusahaan.
Sejumlah Versi FortiMail Terdampak
CVE-2026-104286 memengaruhi beberapa cabang FortiMail yang masih digunakan, termasuk FortiMail 8.0.0 hingga 8.0.1, versi 7.6.0 hingga 7.6.6, versi 7.4.0 hingga 7.4.8, serta versi 7.2.0 hingga 7.2.9.
Pengguna FortiMail 7.2 dapat mengatasi kerentanan dengan melakukan upgrade ke cabang 7.4 atau yang lebih baru.
Sementara itu, pada saat advisori diterbitkan, security update untuk instalasi FortiMail 7.4, 7.6, dan 8.0 yang terdampak belum tersedia. Fortinet mencantumkan FortiMail 7.4.9, 7.6.7, dan 8.0.2 sebagai versi mendatang yang akan membawa perbaikan.
Karena eksploitasi telah ditemukan di dunia nyata, administrator disarankan tidak menunggu hingga patch tersedia dan segera menerapkan mitigasi sementara.
Fortinet Sarankan Nonaktifkan Fitur IBE
Salah satu workaround yang direkomendasikan Fortinet adalah menonaktifkan dukungan fitur IBE pada FortiMail.
Administrator dapat menerapkan mitigasi tersebut menggunakan perintah berikut:
config system encryption ibe
set status disable
end
Sebagai alternatif, administrator dapat menonaktifkan akses ke management interface FortiMail dari internet.
Jika management interface tetap diperlukan, akses sebaiknya dibatasi hanya melalui private network tepercaya untuk mengurangi kemungkinan eksploitasi dari luar jaringan.
Langkah mitigasi tersebut menjadi penting mengingat CVE-2026-104286 dapat dieksploitasi tanpa autentikasi dan telah digunakan dalam serangan aktif.
Fortinet Ungkap Indikator Kompromi
Fortinet turut merilis sejumlah Indicators of Compromise (IOC) yang dapat membantu administrator mengidentifikasi kemungkinan perangkat telah disusupi.
Dalam serangan yang diamati, terdapat beberapa file baru maupun file sistem yang mengalami modifikasi. File yang terkait dengan aktivitas tersebut mencakup /data/lib/liblog.so, /bin/smit, /data/bin/webconsole, /data/bin/mailservice, /data/etc/httpd.conf, /data/etc/ld.so.preload, dan /data/migadmin.tar.gz.
Fortinet juga mengidentifikasi dua alamat IP yang berkaitan dengan aktivitas serangan, yakni 79[.]141.169.187 dan 45[.]129.0.192.
Administrator disarankan memeriksa keberadaan file tersebut, perubahan tidak sah pada sistem, serta aktivitas jaringan yang berhubungan dengan indikator serangan yang telah dipublikasikan.
Penyerang Diduga Mengirim Data Arsip ke Server Remote
Sejumlah log yang ditemukan memberikan gambaran mengenai aktivitas setelah FortiMail berhasil dikompromikan.
Salah satu log memperlihatkan pembuatan archive account bernama archive234 melalui command line. Akun tersebut dikonfigurasi menggunakan alamat IP 79.141.169.187 sebagai remote server dan /uploads sebagai remote directory.
Konfigurasi tersebut dapat mengindikasikan upaya penyerang untuk membuat appliance FortiMail mengirimkan archived data menuju server yang mereka kendalikan.
Indikator lainnya mencakup cron job yang menjalankan command terkait /migadmin, aktivitas logout administrator, kesalahan IBE decryption akibat Base64 encoding yang tidak valid, serta percobaan login yang gagal.
Organisasi yang menemukan indikator serupa pada appliance mereka perlu melakukan investigasi lebih lanjut dan tidak hanya mengandalkan penerapan workaround.
Belum Diketahui Siapa Pelaku Serangan
Fortinet belum mengungkap kapan eksploitasi CVE-2026-104286 pertama kali terdeteksi maupun jumlah sistem yang diketahui telah dikompromikan.
Identitas threat actor yang berada di balik serangan juga belum diumumkan.
Fortinet menyatakan telah berkoordinasi dengan sejumlah organisasi pemerintah terkait advisori dan aktivitas eksploitasi tersebut, termasuk Cybersecurity and Infrastructure Security Agency (CISA) Amerika Serikat.
CISA kemudian memasukkan CVE-2026-104286 ke dalam katalog Known Exploited Vulnerabilities (KEV), menandakan adanya bukti bahwa vulnerability tersebut telah dieksploitasi secara aktif.
Lembaga federal AS diwajibkan melakukan forensic triage serta menerapkan mitigasi terhadap kerentanan tersebut paling lambat 4 Oktober 2026.
Bagi organisasi yang menggunakan FortiMail, pemeriksaan terhadap kemungkinan kompromi menjadi sama pentingnya dengan penerapan mitigasi. Karena eksploitasi telah berlangsung sebelum patch tersedia secara luas, perangkat yang terekspos ke internet perlu diperiksa untuk memastikan tidak terdapat file, konfigurasi, maupun aktivitas mencurigakan yang sesuai dengan IOC serangan.
Sumber: Fortinet








