OrtaII Siber Savaş ve Kritik Altyapı1 Ekim 2026, Perşembe
FortiMail açığı yama çıkmadan sömürülüyor, CISA kurumlara üç gün verdi
Fortinet 1 Ekim'de FortiMail e-posta güvenlik cihazlarındaki 9,8 puanlık bir açığın aktif olarak sömürüldüğünü duyurdu. CISA aynı gün açığı sömürülen açıklar kataloğuna ekledi ve federal kurumlara 4 Ekim'e kadar süre verdi; düzeltme sürümleri 2 Ekim itibarıyla yayımlanmamıştı.
CISA'nın 1 Ekim tarihli uyarısına göre CVE-2026-104286 bir dizin geçişi açığı, yani saldırganın dosya yolunu manipüle ederek izin verilmeyen klasörlere yazabildiği bir hata. Fortinet'in FG-IR-26-175 numaralı bildirimine göre kimlik doğrulaması olmayan bir saldırgan, özel hazırlanmış HTTP ya da HTTPS istekleriyle sisteme dosya yazıp komut çalıştırabiliyor. Açık, kimlik tabanlı şifreleme (IBE) modülünün web arayüzünde bulunuyor.
SecurityOnline'a göre açığın CVSS puanı 9,8 ve düzeltmeler 8.0.2, 7.6.7 ve 7.4.9 sürümlerine planlandı. Shattered.io, 2 Ekim itibarıyla bu sürümlerin indirilebilir olmadığını ve 7.2 dalı için yama planlanmadığını yazdı. Etkilenen sürüm aralığında kaynaklar ayrışıyor: biri 7.6 dalında 7.6.5'e, diğeri 7.6.6'ya kadar sürümleri sayıyor. CISA'nın 26-04 sayılı bağlayıcı direktifi kurumlara yalnızca 3 günlük düzeltme penceresi bırakıyor; yama yokken tek yol IBE'yi kapatmak ya da yönetim arayüzünü internete kapatmak.
Talay değerlendirmesi
Sonuç
Yama yokken verilen 3 günlük süre, kurumları düzeltme yerine hizmeti kısmaya zorluyor: IBE kapanırsa şifreli e-posta akışı aksar. E-posta ağ geçitleri kenar cihazlarına yönelik saldırı dalgasının son halkası. En olası yol, yamaların birkaç gün içinde çıkması ama ilk sızma izlerinin bundan önce ortaya çıkması.
Olası etkiler
- Kurumsal e-posta güvenliğiOlumsuzKısa vade
FortiMail kullanan kurumlar yama gelene kadar IBE'yi kapatmak zorunda; bu, şifreli e-posta trafiğini 3 gün içinde aksatabilir.
- Siber sigortaOlumsuzOrta vade
Yaması olmayan ve aktif sömürülen 9,8 puanlık açıklar, sigortacıların kenar cihazı istisnalarını ve prim değerlendirmelerini sıkılaştırma gerekçesi oluyor.
- Türkiye'deki kurumlarOlumsuzKısa vade
Fortinet ürünleri Türkiye'deki kamu ve özel kurumlarda da yaygın; yerel kurumlar aynı geçici önlemi uygulamak zorunda kalacak.
İhtimaller
- 1Yama gelir, iz taraması sürer%55
Fortinet 8.0.2, 7.6.7 ve 7.4.9 sürümlerini birkaç gün içinde yayımlar, kurumlar geriye dönük sızma taraması yapar.
İzlenecek: Fortinet'in FG-IR-26-175 bildirimine eklenecek düzeltme sürümleri
- 2Kitlesel sömürü%30
Açık yama çıkmadan otomatik taramalarla geniş ölçekte kullanılır ve ilk kurum ihlalleri duyurulur.
İzlenecek: Güvenlik firmalarının FortiMail'e yönelik tarama ve ihlal raporları
- 3Sınırlı etki%15
Sömürü hedefli kalır, IBE'nin kapatılması saldırı yüzeyini daraltır ve yeni vaka çıkmaz.
İzlenecek: 4 Ekim sonrası CISA ya da Fortinet'ten yeni sömürü bildirimi çıkmaması
Olasılıklar kaynaklara dayanan kalibre yargıdır, ölçüm değildir; yeni bilgiyle güncellenir. Yatırım tavsiyesi değildir.
Piyasa tepkisi
Etkilenen göstergeler
- CVSS puanı▼ 9,8
- CISA düzeltme süresi▼ 3 gün
- Yayımlanmış yama▼ Yok