Fortinet varoval, že kritická zranitelnost v jeho e-mailové bezpečnostní platformě FortiMail je zneužívána při skutečných útocích dříve, než se mnoho organizací stihlo připravit. FortiMail zero-day CVE-2026-104286 je vážný problém pro administrátory, ale týká se také každého, jehož e-maily procházejí firemní poštovní bránou. To zahrnuje zaměstnance, zákazníky, pacienty a obchodní partnery.

Tento příspěvek shrnuje, co je zatím známo, co by měli udělat administrátoři a jak mohou reagovat běžní lidé, pokud je postižena organizace, se kterou mají co do činění.

Co Fortinet uvádí o FortiMail zero-day

Fortinet uvádí, že CVE-2026-104286 je aktivně zneužívána. Bezpečnostní média informující o doporučení ji popisují jako kritickou zranitelnost se skóre CVSS 9,8 z možných 10. Zprávy ji popisují jako slabinu typu path traversal, která umožňuje neautentizovanému útočníkovi zapisovat libovolné soubory do podkladového systému.

Tyto podrobnosti vysvětlují hodnocení závažnosti:

  • Není vyžadováno přihlášení. Útočník nepotřebuje platné přihlašovací údaje, takže hlavním předpokladem je vystavení nedůvěryhodným sítím.
  • Libovolný zápis souborů. Možnost umístit soubory do zařízení může být odrazovým můstkem ke spuštění kódu, vytvoření persistence nebo změně chování zařízení. Zprávy popisují tuto zranitelnost jako umožňující zápis souborů. Přesná činnost po zneužití pozorovaná při útocích nebyla v materiálech, které jsme zkoumali, podrobně popsána.
  • Status zero-day. Útočníci zranitelnost využívali dříve, než byla oprava široce dostupná, což obráncům ponechává jen málo času.

Jedno bezpečnostní upozornění kolující online také zmiňuje zařazení této zranitelnosti do katalogu známých zneužívaných zranitelností (Known Exploited Vulnerabilities) agentury CISA. Administrátoři by měli ověřit aktuální záznam přímo u CISA a Fortinetu, nikoli se spoléhat na zprostředkované souhrny.

Které verze jsou postiženy a jak zmírnit rizika

Zprávy naznačují, že je postiženo více verzí FortiMail. Články, které jsme zkoumali, neuvádějí spolehlivý a úplný seznam verzí a nebudeme jej odhadovat. Autoritativním zdrojem je vlastní bezpečnostní doporučení Fortinetu pro CVE-2026-104286, které uvádí postižené větve a opravená vydání.

Pro administrátory vypadá rozumný postup takto:

  1. Identifikujte každou instanci FortiMail. Zahrňte fyzická zařízení, virtuální stroje a všechny testovací či sekundární jednotky, na které se snadno zapomíná.
  2. Zkontrolujte verze podle doporučení Fortinetu. Ověřte, zda každá jednotka spadá do postiženého rozsahu.
  3. Okamžitě aplikujte záplaty Fortinetu nebo výrobcem uvedená zmírnění. Pokud záplatu nelze ihned nainstalovat, použijte dočasné řešení, které Fortinet poskytuje, a omezte vystavení rozhraní pro správu a zpracování pošty důvěryhodným sítím.
  4. Pátrejte po známkách kompromitace. Protože zneužití začalo před zveřejněním, samotné záplatování nemusí stačit. Zkontrolujte protokoly na neočekávané vytváření souborů, neznámé administrativní změny a neobvyklá odchozí připojení ze zařízení.
  5. Vyměňte přihlašovací údaje a tajné klíče uložené v zařízení nebo přístupné z jakéhokoli zařízení, u kterého máte podezření na napadení.

Tento vzorec je známý. Okrajové a řídicí systémy jsou atraktivními cíli, jak ukazuje nedávné zneužití FortiClient EMS spojené s CVE-2026-35616, kde byla kritická zranitelnost Fortinetu použita proti podnikům.

Proč kompromitovaná poštovní brána ohrožuje osobní údaje

Bezpečnostní poštovní brána se nachází v cestě e-mailové komunikace organizace. V závislosti na konfiguraci může kontrolovat, filtrovat, karanténovat, archivovat nebo přeposílat zprávy v obou směrech. Právě toto umístění způsobuje, že kompromitace je znepokojivá daleko za hranicemi IT týmu, který zařízení spravuje.

Zprávy, které procházejí firemní poštovní infrastrukturou, mohou obsahovat:

  • Informace o zaměstnancích, jako je personální korespondence, dotazy k výplatám a interní oznámení
  • Údaje o zákaznících, informace o objednávkách, faktury a zákaznickou komunikaci
  • Odkazy pro obnovení hesla a jednorázové kódy zasílané službami třetích stran
  • Přílohy, jako jsou smlouvy, skeny a finanční dokumenty

Z dostupných zpráv nevíme, zda nějaká konkrétní organizace ztratila data prostřednictvím této zranitelnosti, a bylo by chybné to předpokládat. Jde o míru vystavení: když je brána tohoto typu kompromitována, jsou postiženi lidé, kteří dané organizaci psali, i když zařízení nikdy nevlastnili ani nekonfigurovali.

Existuje také širší vzorec útoků na podnikovou infrastrukturu. Bezpečnostní týmy nedávno řešily výzvu Citrixu k okamžitému záplatování NetScaleru, zatímco útoky se rozšiřovaly a Cisco FMC zero-day, o kterém CISA varovala, že byl zneužit. Společným prvkem je, že zařízení vystavená internetu a určená ke správě jsou cennými cíli a útočníci po odhalení zranitelnosti jednají rychle.

Co to znamená pro vás

Pokud nejste administrátorem FortiMail, nemůžete to sami záplatovat a neměli byste cítit tlak na drastická opatření. Přesto má smysl několik kroků, zejména pokud organizace, se kterou máte co do činění, oznámí narušení.

  • Sledujte oficiální oznámení. Pokud vám společnost, zaměstnavatel, škola nebo poskytovatel sdělí, že byly poštovní systémy postiženy, pečlivě si oznámení přečtěte a řiďte se jeho pokyny.
  • Buďte opatrní u neočekávaných zpráv. Útočníci, kteří získají skutečný obsah e-mailů, mohou vytvořit přesvědčivé následné zprávy. K neobvyklým žádostem o platbu, přihlašovací údaje nebo naléhavé jednání přistupujte s podezřením, i když odkazují na skutečné předchozí konverzace.
  • Změňte hesla tam, kde je to potřeba. Pokud jste někdy obdrželi odkazy pro obnovení hesla nebo poslali přihlašovací údaje e-mailem postižené organizaci, změňte tato hesla a nepoužívejte je znovu jinde.
  • Zapněte vícefaktorové ověřování. Druhý faktor v aplikaci nebo hardwarový klíč omezí škody, pokud dojde k odhalení hesla nebo zprávy pro obnovení.
  • Neposílejte citlivé údaje e-mailem, pokud je k dispozici zabezpečený portál.
  • Sledujte své účty. Mějte přehled o bankovních výpisech a úvěrové aktivitě, pokud byly finanční údaje součástí vaší e-mailové komunikace s postiženou organizací.

VPN vás před tímto typem zranitelnosti na straně serveru neochrání, protože k vystavení dochází uvnitř poštovní infrastruktury organizace, nikoli na vašem připojení. Zde záleží více na dobré hygieně účtů.

Klíčové poznatky

FortiMail zero-day CVE-2026-104286 je kritická, aktivně zneužívaná zranitelnost a dosud hlášené podrobnosti poukazují na neautentizovaný libovolný zápis souborů se skóre CVSS 9,8.

  • Administrátoři: Zkontrolujte doporučení Fortinetu ohledně postižených verzí, okamžitě aplikujte záplaty a zmírnění a vyšetřete známky dřívější kompromitace.
  • Všichni ostatní: Buďte ve střehu před oznámeními o narušení, dávejte pozor na následný phishing, používejte jedinečná hesla a zapněte vícefaktorové ověřování.

Toto je jeden z několika nedávných případů zneužití podnikové infrastruktury. Další informace o tom, jak zapadá do širšího trendu, najdete v našem zpravodajství o NetScaler zero-day CVE-2026-88772 zneužívané od září. Tento článek budeme aktualizovat, jakmile Fortinet a další zdroje zveřejní více informací.