Awal Oktober 2026, Fortinet mengonfirmasi kerentanan zero-day kritis pada FortiMail, produk secure email gateway yang banyak dipasang di perbankan, instansi pemerintah, dan perusahaan menengah-besar. Celah bernomor CVE-2026-104286 (CVSS 9.8) memungkinkan penyerang tanpa autentikasi menulis berkas sembarang ke sistem lewat permintaan HTTP/HTTPS yang dirancang khusus, dan sudah dieksploitasi di alam liar sebelum perbaikan tersedia. Bagi organisasi Indonesia yang menyaring surel lewat appliance seperti ini, ini bukan sekadar berita luar negeri: gateway email adalah titik yang melihat hampir seluruh komunikasi eksternal perusahaan.
Apa yang Diketahui Sejauh Ini
Berdasarkan pemberitaan The Hacker News, SecurityWeek, dan SOCRadar yang merujuk advisori Fortinet (FG-IR-26-175), berikut fakta intinya:
- Jenis kelemahan: path traversal (CWE-22) yang dikombinasikan dengan kegagalan menetralkan karakter NULL (CWE-158).
- Dampak: penulisan berkas arbitrer pada sistem di bawahnya oleh penyerang tanpa autentikasi, dengan potensi berlanjut menjadi eksekusi kode dan persistensi.
- Versi terdampak: FortiMail 7.2.0–7.2.9, 7.4.0–7.4.8, 7.6.0–7.6.6, dan 8.0.0–8.0.1.
- Versi perbaikan yang dijanjikan: 7.4.9, 7.6.7, dan 8.0.2; pengguna cabang 7.2 diarahkan bermigrasi ke cabang 7.4 atau lebih baru. Per pemberitaan awal, jadwal rilis belum diumumkan.
- Status eksploitasi: aktif dieksploitasi. Celah ini masuk katalog Known Exploited Vulnerabilities (KEV) milik CISA. Tanggal pengungkapan dan penambahan ke KEV dilaporkan berbeda antarsumber (1–2 Oktober 2026), sehingga rujuklah advisori resmi Fortinet untuk garis waktu final.
- Penemu: dilaporkan oleh Gwendal Guégniaud dari tim Product Security Fortinet.
Karena detail teknis lengkap dari Fortinet belum dipublikasikan dan belum ada laporan korban yang spesifik, artikel ini hanya membahas mekanisme umum kelas kerentanan tersebut dan indikator yang sudah diumumkan, tanpa berspekulasi tentang kode eksploit.
Membedah Kelas Kerentanan: Path Traversal + Byte NULL
Path traversal terjadi ketika aplikasi membangun lokasi berkas dari input pengguna tanpa membatasinya pada direktori tertentu. Dengan menyisipkan urutan seperti ../, penyerang dapat "naik" keluar dari direktori yang dimaksud dan menulis ke lokasi lain. Pertahanan klasiknya adalah validasi: menolak input yang mengandung urutan berbahaya atau memastikan hasil normalisasi path tetap berada di bawah direktori dasar.
Di sinilah karakter NULL (byte 0x00) berperan. Dalam bahasa C dan banyak pustaka tingkat rendah, string berakhir pada byte NULL. Jika lapisan validasi dan lapisan yang benar-benar membuka berkas memperlakukan byte tersebut secara berbeda, penyerang bisa "menyelundupkan" bagian path yang lolos pemeriksaan tetapi terpotong saat dipakai, atau sebaliknya. Ketidaksesuaian interpretasi antar-komponen ini adalah pola lama yang terus berulang, termasuk pada peranti keamanan jaringan. Kelas serupa pernah kita bahas pada celah-celah gateway dan perangkat edge lain di blog ini.
Akibatnya, berkas yang ditulis bisa berada di lokasi yang sensitif seperti pustaka bersama, berkas konfigurasi, atau biner layanan. Penulisan berkas arbitrer pada appliance sering kali setara dengan eksekusi kode, karena penyerang cukup menimpa atau menambahkan berkas yang kelak dijalankan sistem.
Pola Pasca-Eksploitasi: Indikator yang Dipublikasikan
Fortinet merilis indikator kompromi (IoC). Menurut ringkasan SOCRadar dan The Hacker News, jejak yang perlu dicari adalah:
- Berkas ditambahkan:
/data/lib/liblog.so,/data/bin/webconsole,/data/bin/mailservice, dan/data/etc/ld.so.preload. - Berkas dimodifikasi:
/bin/smit,/data/etc/httpd.conf, dan/data/migadmin.tar.gz. - Alamat IP penyerang: 79.141.169[.]187 dan 45.129.0[.]192.
Entri ld.so.preload patut mendapat perhatian khusus. Berkas ini memaksa pemuat dinamis Linux memuat pustaka tertentu ke setiap proses yang dijalankan. Bila berisi pustaka berbahaya (di sini diduga liblog.so), kode penyerang ikut berjalan di dalam proses sah, bertahan setelah reboot, dan dapat menyembunyikan dirinya dari alat yang berjalan di appliance itu sendiri. Inilah alasan forensik pada peranti semacam ini sebaiknya mengandalkan citra disk atau telemetri eksternal, bukan hanya perintah yang dijalankan dari dalam sistem yang mungkin sudah dikompromikan.
Mengapa Gateway Email Adalah Target Bernilai Tinggi
Appliance email gateway duduk di jalur seluruh surel masuk dan keluar. Penyerang yang menguasainya berpotensi membaca atau menyalin pesan, mencuri kredensial yang melintas, menyisipkan surel palsu yang tampak lolos pemeriksaan, atau menjadikannya batu loncatan ke jaringan internal. Peranti edge juga umumnya tidak dipasangi agen EDR, sehingga kompromi bisa bertahan lama tanpa terlihat. Pola ini konsisten dengan kecenderungan penyerang menyasar perangkat edge yang sudah kita bahas pada artikel tentang zero-day SonicWall SMA1000 dan router MikroTik.
Panduan Respons untuk Organisasi Indonesia
Karena perbaikan belum tersedia pada saat pemberitaan awal, langkah berikut berfokus pada mitigasi dan deteksi. Urutannya dibuat agar dapat dieksekusi segera oleh tim TI/SOC:
- Inventarisasi. Daftar seluruh instans FortiMail (fisik, VM, cloud) beserta versi dan apakah antarmuka manajemen web terbuka ke internet. Banyak organisasi lupa pada appliance cabang atau lingkungan uji.
- Terapkan workaround resmi. Nonaktifkan fitur IBE melalui CLI:
Perhatikan bahwa ini menonaktifkan fungsi yang bergantung pada IBE; koordinasikan dengan pengguna yang memakai surel terenkripsi.config system encryption ibe set status disable end - Batasi akses manajemen. Pastikan antarmuka web hanya dapat dijangkau dari jaringan privat/VPN tepercaya, bukan dari internet. Ini pengendalian yang berguna terlepas dari celah apa pun.
- Cari indikator kompromi. Periksa keberadaan berkas dan modifikasi pada daftar IoC di atas, serta cari koneksi dari dua alamat IP penyerang di log firewall, reverse proxy, dan log akses perangkat. Telusuri juga jauh ke belakang, karena eksploitasi terjadi sebelum pengungkapan.
- Bila ada tanda kompromi, jangan hanya me-restart. Isolasi appliance, ambil citra forensik jika memungkinkan, rotasi seluruh kredensial yang tersimpan atau pernah melintas (akun admin, akun layanan LDAP/AD, kunci integrasi), dan bangun ulang dari citra bersih. Tinjau pula apakah ada surel yang diteruskan ke tujuan asing.
- Pantau rilis perbaikan. Siapkan jendela perawatan untuk versi 7.4.9, 7.6.7, atau 8.0.2 begitu tersedia. Pengguna 7.2 perlu rencana migrasi ke cabang 7.4 atau lebih baru.
- Tambahkan lapisan deteksi. Kirim log appliance ke SIEM, buat alert untuk permintaan HTTP dengan pola traversal atau karakter ter-encode seperti
%00ke antarmuka manajemen, dan pantau perubahan integritas berkas jika platform mendukung.
Rambu Hukum dan Kepatuhan di Indonesia
Gateway email hampir pasti memproses data pribadi (nama, alamat surel, isi dan lampiran pesan). Jika terjadi kompromi yang berujung pada akses tidak sah ke data tersebut, Pasal 46 UU Pelindungan Data Pribadi No. 27 Tahun 2022 mewajibkan pengendali data memberi pemberitahuan tertulis kepada subjek data dan lembaga paling lambat 3x24 jam sejak kegagalan pelindungan data diketahui. Karena itu, penentuan apakah appliance Anda terdampak harus dilakukan cepat, dan bukti hasil investigasi perlu didokumentasikan. Organisasi juga perlu memperhatikan tenggat kepatuhan PP 33/2026 pada 16 Januari 2027. Di sisi penyerang, akses tanpa hak ke sistem elektronik dapat dijerat Pasal 30 UU ITE. Bagi organisasi korban, pelaporan insiden kepada pihak berwenang (misalnya BSSN atau ID-SIRTII/CC) dan penyimpanan bukti sesuai prinsip forensik digital akan sangat membantu proses lanjutan. Artikel ini bukan nasihat hukum; konsultasikan dengan penasihat hukum untuk kasus spesifik.
Pelajaran Strategis
Pertama, perangkat keamanan adalah aset yang juga perlu diamankan. Peranti yang ditujukan melindungi kita justru menjadi permukaan serangan bila antarmuka manajemennya terpapar. Kedua, siapkan "playbook zero-day" sebelum insiden: siapa yang memutuskan menonaktifkan fitur, bagaimana menjangkau pengguna, dan bagaimana membuktikan tidak ada kompromi. Ketiga, selaraskan dengan kerangka seperti NIST Cybersecurity Framework 2.0 (fungsi Identify, Protect, Detect, Respond, Recover) dan ISO/IEC 27001 mengenai manajemen kerentanan teknis dan pengelolaan perubahan.
Siberindo dapat membantu pemetaan aset edge, pemburuan ancaman (threat hunting) berbasis IoC, hingga analisis forensik digital bila ada indikasi kompromi. Pantau terus advisori resmi Fortinet, karena informasi mengenai patch dan indikator tambahan dapat berubah dengan cepat.
Catatan sumber: ringkasan fakta dalam artikel ini merujuk pada pemberitaan The Hacker News, SecurityWeek, dan SOCRadar per awal Oktober 2026 serta advisori Fortinet FG-IR-26-175 sebagaimana dikutip media tersebut.
