CERT Polska wydał pilny komunikat dotyczący krytycznej podatności w FortiMail, systemie zabezpieczającym firmową pocztę elektroniczną. Luka oznaczona jako CVE-2026-104286 nie jest już jedynie teoretycznym zagrożeniem – producent potwierdził, że jest aktywnie wykorzystywana w rzeczywistych atakach. Sytuacja jest szczególnie poważna, ponieważ w chwili publikacji ostrzeżenia nie była jeszcze dostępna aktualizacja bezpieczeństwa usuwająca problem. Administratorzy korzystający z podatnych wersji FortiMail powinni więc nie tylko zastosować zabezpieczenia tymczasowe, ale również sprawdzić, czy ich urządzenia nie zostały już zaatakowane.
CERT Polska ostrzega przed CVE-2026-104286
Komunikat CERT Polska został opublikowany 2 października 2026 roku. Luka CVE-2026-104286 pozwala nieuwierzytelnionemu napastnikowi na zapisanie dowolnych plików w systemie poprzez odpowiednio przygotowane żądanie HTTP lub HTTPS. W określonych warunkach może to prowadzić do wykonania dowolnego kodu na urządzeniu, a więc faktycznego przejęcia kontroli nad podatnym systemem. Atak nie wymaga wcześniejszego zalogowania się na konto administratora – warunkiem jest natomiast możliwość uzyskania dostępu do interfejsu zarządzania FortiMail.
Publiczne dane dotyczące CVE wskazują na ocenę 9,8 w dziesięciostopniowej skali CVSS, czyli poziom „critical”. Podatność należy do klasy problemów związanych m.in. z nieprawidłowym ograniczeniem ścieżki dostępu do plików, określanym jako path traversal. W uproszczeniu oznacza to, że aplikacja niewłaściwie kontroluje lokalizację, w której operuje na plikach, dzięki czemu odpowiednio przygotowane żądanie może doprowadzić do zapisania danych tam, gdzie użytkownik z zewnątrz nie powinien mieć takiej możliwości.
Jakie wersje FortiMail są zagrożone?
Według aktualnego komunikatu CERT Polska podatność obejmuje następujące wydania:
- FortiMail 8.0: od 8.0.0 do 8.0.1
- FortiMail 7.6: od 7.6.0 do 7.6.6
- FortiMail 7.4: od 7.4.0 do 7.4.8
- FortiMail 7.2: od 7.2.0 do 7.2.9
CERT Polska podaje, że producent zapowiada poprawki w wersjach 8.0.2, 7.6.7 oraz 7.4.9. W przypadku gałęzi 7.2 rekomendowane jest przejście do FortiMail 7.4 lub nowszego. Co istotne, na moment publikacji polskiego ostrzeżenia odpowiednie aktualizacje nie były jeszcze dostępne, dlatego administratorzy nie mogą ograniczyć się do standardowego zalecenia „zainstaluj poprawkę”.
Dlaczego ta luka jest szczególnie niebezpieczna?
FortiMail nie jest zwykłą aplikacją pocztową instalowaną na komputerze jednego pracownika. To rozwiązanie bezpieczeństwa działające na poziomie infrastruktury organizacji. Fortinet opisuje je jako platformę chroniącą pocztę m.in. przed phishingiem, ransomware, przejęciem kont, podszywaniem się pod inne osoby oraz atakami typu Business Email Compromise. FortiMail może pracować jako brama pomiędzy Internetem a serwerem pocztowym przedsiębiorstwa, analizując ruch przychodzący i wychodzący.
Z tego powodu przejęcie takiego urządzenia może być dla atakującego niezwykle wartościowe. System znajduje się w bardzo istotnym miejscu infrastruktury i jest bezpośrednio związany z ruchem poczty elektronicznej organizacji. Sam fakt możliwości wykonania kodu na urządzeniu bezpieczeństwa powinien więc być traktowany znacznie poważniej niż podatność w typowej aplikacji użytkowej.
Nie oznacza to automatycznie, że każde wykorzystanie CVE-2026-104286 daje przestępcom natychmiastowy dostęp do wszystkich skrzynek pocztowych czy całej sieci przedsiębiorstwa. Zakres skutków zależy m.in. od konfiguracji FortiMail, segmentacji sieci oraz sposobu przeprowadzenia konkretnego ataku. Problem polega jednak na tym, że podatność może zapewnić cyberprzestępcy punkt zaczepienia w urządzeniu mającym istotne znaczenie dla bezpieczeństwa komunikacji firmy.
Luka jest już wykorzystywana – samo zabezpieczenie systemu może nie wystarczyć
Najbardziej niepokojący fragment komunikatu CERT Polska dotyczy potwierdzonej aktywności napastników. Nie mamy więc do czynienia wyłącznie z podatnością odkrytą przez badaczy i opisaną zanim ktokolwiek zaczął ją wykorzystywać. Fortinet potwierdził, że CVE-2026-104286 jest wykorzystywana w atakach w rzeczywistym środowisku.
Ma to istotne znaczenie dla administratorów. Jeżeli organizacja korzystała z podatnej wersji FortiMail i jej interfejs zarządzania był osiągalny przez potencjalnego napastnika, nie wystarczy zabezpieczyć urządzenia na przyszłość. Trzeba również brać pod uwagę możliwość, że system został zaatakowany wcześniej.
CERT Polska zaleca więc przeprowadzenie weryfikacji podatnych instancji pod kątem śladów nieautoryzowanego dostępu. Fortinet udostępnia w swoim komunikacie bezpieczeństwa oznaczonym jako FG-IR-26-175 wskaźniki kompromitacji – IoC – oraz informacje o wpisach w logach, które mogą wskazywać na wykorzystanie podatności. W przypadku znalezienia podejrzanych śladów CERT Polska prosi o niezwłoczny kontakt z zespołem.
Nie ma jeszcze łatki. CERT Polska podaje rozwiązanie tymczasowe
Do czasu wydania aktualizacji CERT Polska rekomenduje wyłączenie funkcji IBE. Administrator może zrobić to z poziomu konfiguracji FortiMail za pomocą polecenia:
config system encryption ibe
set status disable
end
IBE oznacza Identity-Based Encryption. Jest to wykorzystywany przez FortiMail mechanizm szyfrowania wiadomości, w którym do tworzenia kluczy mogą być wykorzystywane dane identyfikujące odbiorcę, np. jego adres e-mail. Dokumentacja Fortinet potwierdza, że powyższa konfiguracja pozwala włączać lub wyłączać tę usługę.
CERT Polska zaleca również ograniczenie dostępu do interfejsu administracyjnego FortiMail wyłącznie do zaufanych sieci wewnętrznych. To niezwykle istotne, ponieważ wykorzystanie opisanej podatności wymaga właśnie dostępu do interfejsu zarządzania. Jeżeli panel administracyjny jest bezpośrednio dostępny z Internetu, powierzchnia potencjalnego ataku jest znacznie większa.
Administratorzy powinni teraz wykonać dwie rzeczy: zabezpieczyć i sprawdzić
Przy podatnościach aktywnie wykorzystywanych w atakach reakcja powinna wyglądać inaczej niż przy typowej aktualizacji bezpieczeństwa. Pierwszym zadaniem jest ograniczenie możliwości dalszego wykorzystania luki poprzez zastosowanie obejścia rekomendowanego przez CERT i producenta oraz ograniczenie dostępu do panelu zarządzania. Drugim – równie ważnym – jest sprawdzenie, czy do włamania nie doszło wcześniej.
W praktyce oznacza to analizę logów i wskaźników kompromitacji wskazanych przez Fortinet, sprawdzenie nietypowych zmian konfiguracji, nieoczekiwanych plików i innych anomalii. Po udostępnieniu aktualizacji bezpieczeństwa należy ją zainstalować niezwłocznie. Sama późniejsza instalacja łatki nie usuwa bowiem skutków ewentualnego wcześniejszego włamania.
FortiMail chroni przed cyberatakami, ale sam stał się celem
W całej sprawie jest pewien paradoks. FortiMail jest produktem stworzonym właśnie po to, aby chronić organizacje przed phishingiem, malware, ransomware, BEC i innymi zagrożeniami związanymi z pocztą elektroniczną. Tym razem to samo urządzenie odpowiedzialne za bezpieczeństwo stało się atrakcyjnym celem atakujących.
Nie jest to jednak sytuacja wyjątkowa w świecie cyberbezpieczeństwa. Urządzenia VPN, firewalle, bramy pocztowe czy systemy zdalnego dostępu są dla cyberprzestępców wyjątkowo wartościowe właśnie dlatego, że często znajdują się na granicy pomiędzy Internetem a wewnętrzną infrastrukturą przedsiębiorstwa. Luka pozwalająca ominąć uwierzytelnianie i wykonać kod na takim urządzeniu może więc szybko stać się przedmiotem zainteresowania grup przestępczych.
W przypadku CVE-2026-104286 nie trzeba już jednak zastanawiać się, czy ktoś spróbuje ją wykorzystać – ataki już trwają. Dlatego firmy korzystające z FortiMail nie powinny czekać na wydanie aktualizacji. CERT Polska rekomenduje zastosowanie obejścia, ograniczenie dostępu do interfejsu zarządzania, przeanalizowanie urządzeń pod kątem śladów kompromitacji oraz instalację poprawek natychmiast po ich udostępnieniu.
Źródło: CERT Polska, komunikat nr 184/2026 z 2 października 2026 r.

