Fortinet 於 10 月 1 日證實,其電子郵件安全閘道 FortiMail 存在零時差漏洞
CVE-2026-104286,且據報已遭攻擊者利用。美國網路安全暨基礎設施安全局(CISA)同日將此漏洞列入已知遭利用漏洞(KEV)清單。此漏洞的 CVSS 風險評分高達 9.8 分,攻擊者無須通過身分驗證,只要送出特製的 HTTP 或 HTTPS 請求,即可在設備底層系統寫入任意檔案。
漏洞成因與影響範圍
FortiMail 部署於外部郵件系統與內部使用者之間,可防範垃圾郵件、惡意程式與網路釣魚。Fortinet 指出,
漏洞成因是路徑穿越(Path Traversal,CWE-22)與空字元(NULL Byte,CWE-158)處理不當。受影響元件為 GUI,攻擊者無須通過身分驗證即可發動攻擊,漏洞嚴重性評為「嚴重」。公告指出,漏洞可讓攻擊者寫入任意檔案,並可能執行未經授權的程式碼或指令。
受影響版本包括 FortiMail 8.0.0 至 8.0.1、7.6.0 至 7.6.6、7.4.0 至 7.4.8,以及 7.2.0 至 7.2.9。此漏洞由 Fortinet 產品安全團隊成員 Gwendal Guégniaud 內部發現並通報。
Fortinet 尚未說明攻擊何時開始、受害設備數量或攻擊者身分,並向外媒表示,已與包括 CISA 在內的政府機構溝通公告內容。
升級路徑與暫行措施
依據公告,
FortiMail 8.0 應升級至 8.0.2 以上版本,7.6 應升級至 7.6.7 以上版本,7.4 則應升級至 7.4.9 以上版本。7.2 版沒有對應的修補版本,須升級至 7.4 或更新版本。外媒報導指出,當時 Fortinet 尚未公布 7.4.9、7.6.7 與 8.0.2 的發布時程。公告於 10 月 1 日首次發布,並於 10 月 5 日更新處置方式。
完成升級前,Fortinet 建議停用身分基礎加密(Identity-Based Encryption,IBE)。管理者可在 GUI 的 Encryption、IBE 頁面將 IBE Service 設為 off,或透過 CLI 停用。另一項暫行措施是限制 FortiMail 的 webmail 介面僅供受信任的私有網路存取,避免直接暴露於網際網路。若設備前方已部署網頁應用程式防火牆(WAF),也可封鎖包含「../」字串、且指向 /ibe 的 POST 請求。
遭入侵跡象
Fortinet 公布的入侵指標(Indicators of Compromise,IoC)包括兩個 IP 位址:
79[.]141.169.187 與
45[.]129.0.192。系統日誌中可疑的紀錄包括以 root 權限執行、與 /migadmin 相關的排程(cron)指令,以及 admin 帳號登出事件。
另有紀錄顯示,有人透過 CLI 新增名為 archive234 的封存帳號,並將遠端 IP 設為
79.141.169.187、遠端目錄設為 /uploads。外媒指出,這可能代表攻擊者設定設備,將封存資料傳送至遠端伺服器。加密日誌中也可能出現 Base64 編碼無效的 IBE 解密錯誤,以及內部使用者登入失敗的紀錄。
管理者應立即採取以下措施:
- 確認 FortiMail 版本是否屬於上述受影響範圍。
- 依公告建議停用 IBE,或將 webmail 介面限制為僅供信任網路存取。
- 檢查日誌是否出現上述 IP 位址或其他可疑紀錄。
- 查看 Fortinet 官方公告,確認修補版本是否已發布,並依建議完成升級。
本文轉載自 TheHackerNews、BleepingComputer。