CISA ने गंभीर FortiMail कमजोरी CVE-2026-104286 को अपने ज्ञात शोषित कमजोरियों के कैटलॉग में जोड़ा है। 1 अक्टूबर की इस कार्रवाई में दायरे में आने वाले संगठनों के लिए 4 अक्टूबर की समय-सीमा तय की गई है और शमन के साथ फोरेंसिक जांच की मांग की गई है, जो सैद्धांतिक जोखिम के बजाय पुष्ट शोषण को दर्शाती है।
प्रभावित FortiMail रिलीज़ और जोखिम का दायरा
Fortinet ने इस खामी को 9.8 का CVSS स्कोर दिया है और इसे प्रमाणीकरण के बिना पाथ-ट्रैवर्सल तथा नल-बाइट प्रबंधन से जुड़ी समस्या बताया है। उसकी एडवाइजरी के अनुसार, हमलावर HTTP या HTTPS का उपयोग करके मनमानी फ़ाइलें लिख सकता है। प्रभावित श्रेणियां FortiMail 8.0.0 से 8.0.1, 7.6.0 से 7.6.6, 7.4.0 से 7.4.8 और 7.2.0 से 7.2.9 तक हैं।
एडवाइजरी जारी होने के समय सुधारयुक्त बिल्ड को आगामी बताया गया था। इससे इंटरनेट-सामना करने वाले मेल अवसंरचना और व्यापक साइबर-भौतिक सुरक्षा परिवेश के लिए जिम्मेदार टीमों के सामने तत्काल परिचालन निर्णय आता है: पहुंच योग्य आक्रमण सतह घटाने के साथ समझौते के साक्ष्य के लिए प्रणालियों की जांच करना।
तत्काल रक्षात्मक प्राथमिकताएं
Fortinet का बताया हुआ वैकल्पिक उपाय IBE को अक्षम करना या प्रबंधन पहुंच को किसी विश्वसनीय निजी नेटवर्क तक सीमित करना है। प्रशासकों को विक्रेता के मौजूदा मार्गदर्शन का पालन करना चाहिए, बदलाव करने से पहले मेल और प्रबंधन इंटरफ़ेस से संबंधित साक्ष्य सुरक्षित रखने चाहिए और CISA द्वारा मांगी गई फोरेंसिक जांच करनी चाहिए। चूंकि उपलब्ध कराए गए एडवाइजरी तथ्यों में सुधारयुक्त बिल्ड अभी सूचीबद्ध नहीं थे, इसलिए टीमों को पैच की उपलब्धता के बारे में धारणा बनाने से पहले विक्रेता की नवीनतम सूचना सत्यापित करनी चाहिए। watchTowr का विश्लेषण अतिरिक्त तकनीकी संदर्भ देता है, लेकिन उपचार संबंधी निर्णय मौजूदा Fortinet और CISA निर्देशों पर आधारित रहने चाहिए।

प्रातिक्रिया दे