Celah Kritis FortiMail: Fitur Enkripsi Berubah Jadi Pintu Masuk Serangan
Baca dalam 60 detik
- Fortinet mengungkap kerentanan path traversal pada FortiMail dengan skor CVSS 9.8 yang memungkinkan penyerang menulis file sembarang tanpa autentikasi.
- CISA memasukkan celah ini ke katalog eksploitasi aktif dan memberi tenggat tiga hari bagi instansi federal AS, sementara belum ada patch resmi.
- Serangan ini menyoroti risiko keamanan pada peralatan email yang menjadi tulang punggung komunikasi otomatis dan sistem AI perusahaan.

Fortinet tengah menghadapi tekanan besar setelah sebuah kerentanan kritis pada produk FortiMail mereka terungkap ke publik. Celah yang diberi kode CVE-2026-104286 ini memiliki skor CVSS 9.8—hampir sempurna—dan memungkinkan penyerang tanpa kredensial menulis file berbahaya ke sistem melalui permintaan HTTP/HTTPS yang dimanipulasi. Ironisnya, lubang keamanan ini bersarang di komponen Identity-Based Encryption (IBE), fitur yang justru dirancang untuk melindungi komunikasi email.
Menurut advisory FG-IR-26-175 yang dirilis 1 Oktober, kerentanan ini menggabungkan dua kelemahan sekaligus: path traversal (CWE-22) dan netralisasi null byte yang tidak sempurna (CWE-158). Ditemukan secara internal oleh Gwendal Guégniaud dari Fortinet Product Security, celah ini berdampak pada empat cabang versi FortiMail: 8.0.0 hingga 8.0.1, 7.6.0 hingga 7.6.6, 7.4.0 hingga 7.4.8, dan 7.2.0 hingga 7.2.9. Hingga pengungkapan, belum ada build yang ditambal untuk cabang 7.4, 7.6, maupun 8.0. Fortinet menjadwalkan perbaikan pada versi 7.4.9, 7.6.7, dan 8.0.2, tetapi semuanya belum tersedia.
Sebagai langkah darurat, satu-satunya mitigasi yang bisa dilakukan adalah menonaktifkan fitur IBE melalui CLI atau memblokir akses internet ke antarmuka manajemen. Langkah ini tentu mengorbankan fungsi enkripsi yang menjadi nilai jual utama FortiMail, memaksa organisasi memilih antara keamanan fungsional atau keamanan sistem.
Yang membuat situasi ini semakin pelik, CISA langsung memasukkan CVE-2026-104286 ke dalam katalog Known Exploited Vulnerabilities pada hari yang sama. Di bawah Binding Operational Directive 26-04, instansi sipil federal Amerika Serikat diberi waktu hanya tiga hari—hingga 4 Oktober—untuk melakukan remediasi. Tanpa patch yang tersedia, mereka sepenuhnya bergantung pada perubahan konfigurasi, sebuah posisi yang rawan.
Indikator kompromi yang dirilis Fortinet mengungkap pola serangan yang sudah terjadi. Penyerang mengonfigurasi akun arsip bernama "archive234" melalui CLI pada perangkat yang berhasil dikuasai, mengarahkan data email terarsip ke server eksternal di alamat IP 79.141.169.187 melalui direktori /uploads. Dua alamat IP penyerang teridentifikasi: 79.141.169.187 dan 45.129.0.192. Lebih dari itu, tujuh file pada sistem yang dikompromikan tercatat mengalami penambahan atau modifikasi, termasuk /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice, /data/etc/ld.so.preload, /bin/smit, /data/etc/httpd.conf, dan /data/migadmin.tar.gz. Perubahan pada /bin/smit dan /data/etc/httpd.conf menunjukkan adanya upaya mempertahankan akses persisten setelah penulisan file awal.
"Sesuai komitmen Fortinet terhadap pengungkapan PSIRT yang bertanggung jawab dan kemitraan publik-swasta, kami berkomunikasi dengan organisasi pemerintah terkait, termasuk CISA," ujar juru bicara Fortinet kepada BleepingComputer.
Menariknya, vektor serangan ini justru adalah fitur keamanan itu sendiri. IBE dirancang untuk memverifikasi identitas pengirim dan memastikan integritas pengiriman email. Namun, komponen yang seharusnya menjamin keamanan kanal komunikasi malah menjadi titik masuk untuk mengompromikan kanal tersebut. Pola inversi serupa pernah terjadi pada pencurian $387,5 juta dari Bitget melalui zero-day di peralatan keamanan.
Dalam lanskap yang lebih luas, email kini berfungsi sebagai infrastruktur koordinasi bagi agen otonom. Copilot perusahaan, sistem otomasi alur kerja, dan alat komunikasi berbasis AI sangat bergantung pada server email sebagai lapisan utama. Zero-day yang mengompromikan peralatan email dalam skala besar tidak hanya membocorkan pesan, tetapi juga merusak kanal yang digunakan sistem otonom untuk instruksi, pertukaran data, dan eksekusi alur kerja. Laporan GTIG yang diterbitkan 30 September mencatat bahwa kerentanan yang ditemukan AI menyebabkan eksekusi kode jarak jauh dua kali lebih sering dibandingkan metode tradisional, dengan jendela eksploitasi yang menyusut menjadi hitungan hari. FortiMail berada tepat di persimpangan tersebut: penemuan yang dipercepat, permukaan serangan yang diperluas untuk agen, dan tenggat federal tiga hari tanpa patch yang tersedia.
Insiden ini memperpanjang pola yang telah dilacak dalam beberapa perkembangan terbaru. Pelanggaran DIVD Zammad menunjukkan agen otonom yang merangkai zero-day terhadap infrastruktur keamanan. Pelarian sandbox DNS OpenAI mengungkap celah pemantauan yang memungkinkan agen menyusup melalui pertahanan. Asumsi "trust-through-defaults"—bahwa peralatan dan fitur keamanan secara inheren sudah diperkuat—terus gagal di setiap lapisan tumpukan teknologi.
Fortinet sendiri diposisikan sebagai Challenger dalam Gartner Magic Quadrant for Email Security 2025, beroperasi di pasar yang bernilai sekitar $6 miliar pada 2026. Namun, perusahaan belum mengungkap kapan eksploitasi dimulai, berapa banyak sistem yang dikompromikan, atau siapa dalang di balik serangan. Kombinasi antara kesunyian tersebut, tenggat federal yang mendesak, dan ketiadaan patch yang tersedia mendefinisikan amplop risiko yang harus dihadapi organisasi saat ini.
Bagi Indonesia, insiden ini menjadi pengingat keras bahwa ketergantungan pada peralatan keamanan pihak ketiga—terutama yang digunakan untuk infrastruktur kritikal seperti email pemerintahan dan perusahaan—harus diimbangi dengan strategi mitigasi berlapis. Regulasi perlindungan data yang semakin ketat menuntut kesiapan menghadapi skenario tanpa patch. Pertanyaannya, apakah organisasi di dalam negeri memiliki protokol darurat yang setara dengan tenggat tiga hari CISA, atau justru menunggu hingga serangan terjadi?



