Przegląd bezpieczeństwa #05.10.2026: FortiMail 0-day, Cisco SD-WAN Manager, GlobalProtect i trzeci NetScaler w jednym tygodniu

Cybersecurity weekly cover — critical CVEs for VMware vCenter, TeamCity, Fortinet and Palo Alto, Aug 25 2026

Tydzień okazał się gorący, choć biuletynów nie było wyjątkowo dużo. Dwa z kluczowych produktów w monitorowanym zestawie dostały luki, które były wykorzystywane w atakach jeszcze przed publikacją oficjalnych wydań. Najbardziej niepokojący jest FortiMail — to jedyna pozycja z tego tygodnia, gdzie napastnik nie potrzebuje konta ani interakcji ze strony użytkownika, a poprawka wyszła na razie tylko dla jednej gałęzi. Reszta to GlobalProtect po stronie klienta, błąd obejścia logowania w Cisco SD-WAN Manager oraz NetScaler, który wymaga łatki już trzeci raz w ciągu dziesięciu dni. W tle pojawiły się także doniesienia o incydentach u polskich usługodawców (m.in. w serwisie Wakacje.pl).


1. FortiMail: aktywnie eksploatowana ścieżka do zapisu plików (CVE-2026-104286, CVSS 9.8)

To najpilniejsza pozycja tego tygodnia. Podatność polega na błędzie przejścia przez katalogi (Path Traversal) połączonym z niedostateczną obsługą znaku zerowego (CWE-22 i CWE-158) w interfejsie zarządzania FortiMail. Nieuwierzytelniony zdalny atakujący przesyłając odpowiednio spreparowane żądanie HTTP/HTTPS może zapisać dowolne pliki w bazowym systemie operacyjnym urządzenia. W praktyce oznacza to prostą drogę do zdalnego wykonania kodu (RCE) z uprawnieniami roota. Fortinet potwierdził aktywną eksploatację i opublikował zestaw wskaźników kompromitacji (IoC).

Podatne są wersje FortiMail 7.2.0–7.2.9, 7.4.0–7.4.8, 7.6.0–7.6.6 oraz 8.0.0–8.0.1. CISA dopisała lukę do katalogu KEV 1 października z bardzo krótkim terminem wdrożenia poprawek. Poprawka jest obecnie dostępna dla gałęzi 7.2 (migracja do 7.4+). Dla wydań 7.4, 7.6 i 8.0 zapowiedziano wydania 7.4.9, 7.6.7 i 8.0.2. Do czasu instalacji łatki Fortinet zaleca wyłączenie mechanizmu IBE (config system encryption ibe set status disable) lub całkowite odcięcie panelu administracyjnego od Internetu i ograniczenie dostępu do zaufanych podsieci.

  • Identyfikator: CVE-2026-104286 (FG-IR-26-175)
  • Ocena bazowa: CVSS 9.8 (Krytyczna)
  • Status eksploatacji: Aktywna eksploatacja w naturze (CISA KEV z 1 października)
  • Podatne systemy: FortiMail od 7.2.0 do 8.0.1
  • Mitygacja: Aktualizacja do załatanych wersji, wyłączenie IBE, blokada publicznego dostępu do panelu zarządzania
  • Źródło: Biuletyn Fortinet PSIRT (FG-IR-26-175)

2. Cisco Catalyst SD-WAN Manager: obejście uwierzytelniania w API (CVE-2026-76504, CVSS 9.8)

Kolejna krytyczna luka dotyczy kontrolerów sieciowych Cisco Catalyst SD-WAN Manager (dawniej vManage). Problem wynika z nieprawidłowej obsługi kodowania znaków w ścieżkach URI żądań HTTP. Atakujący może ominąć reguły autoryzacji chroniące wewnętrzne punkty końcowe API i uzyskać dostęp z uprawnieniami wbudowanego konta admin (rola netadmin), co pozwala na przejęcie pełnej kontroli nad serwerem i zarządzaną siecią SD-WAN.

Cisco PSIRT potwierdziło aktywną eksploatację luki w środowiskach produkcyjnych. Podatność trafiła do katalogu CISA KEV 30 września. Dla tej usterki nie istnieją obejścia konfiguracyjne — konieczna jest instalacja oficjalnych poprawek oprogramowania w gałęziach 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 lub 26.2.1. Instancje Cisco SD-WAN Cloud zostały zaktualizowane po stronie producenta w wersji 20.15.605.

  • Identyfikator: CVE-2026-76504
  • Ocena bazowa: CVSS 9.8 (Krytyczna)
  • Status eksploatacji: Potwierdzona aktywna eksploatacja (CISA KEV z 30 września)
  • Podatne systemy: Cisco Catalyst SD-WAN Manager (on-premise)
  • Mitygacja: Aktualizacja do załatanych wydań Cisco AsyncOS/SD-WAN, izolacja interfejsu API
  • Źródło: Biuletyn bezpieczeństwa Cisco PSIRT

3. Palo Alto Networks GlobalProtect: luki w aplikacji klienckiej (CVE-2026-0250, CVE-2026-0307)

Palo Alto Networks opublikowało biuletyny dla aplikacji klienckiej GlobalProtect używanej na stacjach roboczych Windows, macOS i Linux. Chociaż nie odnotowano jeszcze aktywnego wykorzystania w atakach, luki stwarzają istotne ryzyko w środowiskach korporacyjnych.

Luka CVE-2026-0250 (CVSS 8.1) to błąd przepełnienia bufora pamięci podczas przetwarzania odpowiedzi między portalem a bramą VPN. W sprzyjających warunkach (np. pozycja Man-in-the-Middle) pozwala na wykonanie kodu z uprawnieniami SYSTEM. Z kolei CVE-2026-0307 (CVSS 8.5) umożliwia lokalne podniesienie uprawnień na stacji końcowej do poziomu administratora/root przez nieuprzywilejowanego użytkownika. Producent wydał poprawione pakiety instalacyjne klienta (w tym 6.3.3-h15, 6.2.8-h14) oraz wskazał konieczność synchronizacji z zaktualizowanymi wersjami PAN-OS na zaporach sieciowych.

  • Identyfikatory: CVE-2026-0250, CVE-2026-0307
  • Oceny bazowe: CVSS 8.1 oraz CVSS 8.5 (Wysokie)
  • Podatne systemy: GlobalProtect App na Windows, macOS i Linux
  • Mitygacja: Wdrożenie zaktualizowanych pakietów klienta GlobalProtect i uaktualnienie PAN-OS
  • Źródło: Biuletyny Palo Alto Networks PSIRT

4. Citrix NetScaler: trzecia podatność zero-day w ciągu dziesięciu dni (CVE-2026-88779, CVSS 8.7)

Citrix po raz kolejny w ostatnich dniach zmuszony był do wydania pilnej poprawki dla bram NetScaler ADC oraz NetScaler Gateway. Nowo ujawniona podatność (CVE-2026-88779, CVSS 8.7) dotyczy błędu zarządzania pamięcią uaktywnianego podczas obsługi uwierzytelniania SAML w modułach Gateway oraz AAA.

Luka była wykorzystywana w atakach przed wydaniem łatki i 4 października trafiła do katalogu CISA KEV. Chociaż Citrix klasyfikuje problem jako podatność odmowy usługi (DoS) mogącą prowadzić do restartów procesów, badacze bezpieczeństwa wskazują na ryzyko eskalacji i manipulacji stanem sesji. Załatane wersje oprogramowania to 14.1-73.41 oraz 13.1-64.28 (a także odpowiednie wydania FIPS). Administratorzy, którzy aktualizowali bramy w zeszłym tygodniu, powinni wdrożyć najnowszy pakiet.

  • Identyfikator: CVE-2026-88779
  • Ocena bazowa: CVSS 8.7 (Wysoka)
  • Status eksploatacji: Aktywna eksploatacja w naturze (CISA KEV z 4 października)
  • Podatne systemy: NetScaler ADC oraz NetScaler Gateway z włączonym SAML
  • Mitygacja: Instalacja wydań 14.1-73.41 / 13.1-64.28 lub nowszych
  • Źródło: Citrix Security Advisory

5. Polskie incydenty: wyciek danych klientów Wakacje.pl

W polskich mediach branżowych (m.in. Niebezpiecznik i Sekurak) szerokim echem odbił się incydent bezpieczeństwa w serwisie Wakacje.pl. W wyniku przełamania zabezpieczeń systemu obsługi klienta oraz kont pocztowych pracowników doszło do wycieku danych osobowych turystów, w tym serii i numerów paszportów, dat urodzenia oraz numerów telefonów. Warto pamiętać, że skradzione dane są w takich przypadkach szybko wykorzystywane w precyzyjnych atakach socjotechnicznych (np. podszywanie się pod recepcję hotelu z żądaniem dodatkowej dopłaty lub przesłania dokumentów).


Co zrobić dziś

  1. Zabezpieczcie serwery FortiMail: Sprawdźcie, czy interfejs webowy nie jest osiągalny z publicznego Internetu. Wyłączcie obsługę IBE (config system encryption ibe set status disable) i przeszukajcie logi pod kątem wskaźników kompromitacji (IoC) opublikowanych przez producenta.
  2. Zaktualizujcie Cisco SD-WAN Manager: Wdróżcie wersje załatane (np. 20.9.10.1, 20.15.6.1, 26.1.2.1), aby wyeliminować podatność obejścia autoryzacji w API (CVE-2026-76504).
  3. Wdróżcie nową łatkę na bramach Citrix NetScaler: Zaktualizujcie urządzenia NetScaler do wydań 14.1-73.41 lub 13.1-64.28, zamykając podatność SAML (CVE-2026-88779).
  4. Zaplanujcie dystrybucję aktualizacji klienta GlobalProtect: Przygotujcie nowe pakiety instalacyjne klienta VPN na stacje robocze Windows, macOS i Linux.