Fortinet Hadapi Zero-Day Kritis di FortiMail, CISA Masukkan ke Katalog Eksploitasi
Baca dalam 60 detik
- Fortinet mengungkap kerentanan kritis CVE-2026-104286 pada FortiMail yang sudah dieksploitasi di dunia nyata, memungkinkan penyerang tanpa autentikasi menulis file sembarangan.
- CISA memasukkan celah ini ke Known Exploited Vulnerabilities, sementara watchTowr menilai eksploitasi tergolong mudah dan dapat membuka akses ke gateway email beserta kredensial di dalamnya.
- Fortinet belum menyediakan patch, hanya workaround sementara; pengguna diimbau menonaktifkan fitur identity-based encryption dan membatasi akses antarmuka manajemen.

Fortinet mengeluarkan peringatan darurat pada Kamis (waktu setempat) terkait kerentanan kritis pada platform FortiMail yang telah dieksploitasi secara aktif. Celah dengan kode CVE-2026-104286 itu tergolong path traversal dan memungkinkan penyerang tanpa kredensial menulis file arbitrer ke sistem melalui permintaan HTTP/HTTPS yang dirancang khusus. Hingga pengumuman tersebut, Fortinet belum menyediakan patch resmi dan hanya menawarkan langkah mitigasi sementara.
FortiMail sendiri merupakan produk yang lazim dipakai perusahaan untuk menyaring phishing, malware, business email compromise, dan serangan email lainnya. Karena posisinya sebagai gerbang lalu lintas surel, kompromi pada perangkat ini berpotensi membuka akses ke kotak surat, kredensial, hingga sistem lain yang terhubung ke jaringan internal. Menurut watchTowr, firma yang melacak kerentanan keamanan, begitu penyerang berhasil menempatkan file di sistem, mereka dapat menjalankan perintah pada perangkat dan mengambil alih kendali gateway email.
Yordan Ganchev, spesialis intelijen ancaman utama di watchTowr, menilai celah ini sangat mudah dieksploitasi. "Ini trivial untuk dieksploitasi," ujarnya kepada Cybersecurity Dive. Pernyataan itu memperkuat kekhawatiran bahwa pelaku kejahatan siber dapat dengan cepat mengembangkan eksploitasi otomatis dan menargetkan organisasi yang belum menerapkan langkah pengamanan.
Badan Keamanan Siber dan Infrastruktur Amerika Serikat (CISA) pada hari yang sama menambahkan kerentanan ini ke dalam katalog Known Exploited Vulnerabilities (KEV). Konsekuensinya, instansi pemerintah federal AS diwajibkan segera menambal atau memitigasi risiko tersebut dalam tenggat yang ditetapkan. Meski aturan KEV hanya mengikat entitas federal, masuknya sebuah celah ke katalog itu kerap menjadi sinyal bagi sektor swasta dan mitra internasional untuk mempercepat respons.
Fortinet menyatakan telah berkomunikasi dengan otoritas pemerintah, termasuk CISA, mengenai konten advisori tersebut. "Kami berkomunikasi dengan organisasi pemerintah terkait, termasuk CISA, tentang isi advisori ini," kata seorang juru bicara kepada Cybersecurity Dive. Perusahaan juga mengimbau pelanggan menerapkan workaround sembari menunggu patch. Langkah yang disarankan: menonaktifkan dukungan fitur identity-based encryption, atau sebagai alternatif menonaktifkan antarmuka manajemen FortiMail dari akses internet dan membatasinya hanya pada jaringan privat tepercaya.
Insiden ini bukan yang pertama bagi Fortinet dalam setahun terakhir. Pada Juni, CISA mendesak pengguna mengamankan lingkungan Fortinet setelah ribuan kredensial firewall dan VPN dikompromikan. Di bulan yang sama, kerentanan kritis pada FortiSandbox juga dieksploitasi. Pola ini menunjukkan bahwa perangkat perimeter dan gateway email tetap menjadi target empuk karena posisinya yang strategis dan sering kali terekspos ke internet.
Bagi organisasi di Indonesia, khususnya perbankan, telekomunikasi, dan instansi pemerintah yang banyak mengadopsi solusi keamanan global, peringatan ini menjadi pengingat untuk tidak menunda pembaruan. Banyak perusahaan di Tanah Air menggunakan FortiMail sebagai lapisan pertahanan email. Jika antarmuka manajemennya dapat diakses dari internet tanpa pembatasan, risiko eksploitasi meningkat signifikan. Praktik baik yang perlu segera dilakukan: audit konfigurasi, terapkan segmentasi jaringan, dan pastikan tim keamanan memantau log anomali pada perangkat Fortinet.
Ketiadaan patch dalam waktu dekat menempatkan administrator TI pada posisi sulit. Mereka harus memilih antara menonaktifkan fitur yang mungkin dibutuhkan atau mengambil risiko terbuka. Ke depan, pertanyaannya: seberapa cepat Fortinet merilis perbaikan permanen, dan apakah pelanggan akan sempat menerapkan mitigasi sebelum gelombang eksploitasi berikutnya meluas?



