https://activity.twcert.org.tw/2026/index.htm
https://www.informationsecurity.com.tw/seminar/2026_Finance/

新聞

Fortinet 證實 FortiMail 零時差漏洞 CVE-2026-104286 遭實際利用,未經驗證即可寫入任意檔案

2026 / 10 / 07
編輯部
Fortinet 證實 FortiMail 零時差漏洞 CVE-2026-104286 遭實際利用,未經驗證即可寫入任意檔案
Fortinet 於 10 月 1 日證實,其電子郵件安全閘道 FortiMail 存在零時差漏洞 CVE-2026-104286,且據報已遭攻擊者利用。美國網路安全暨基礎設施安全局(CISA)同日將此漏洞列入已知遭利用漏洞(KEV)清單。此漏洞的 CVSS 風險評分高達 9.8 分,攻擊者無須通過身分驗證,只要送出特製的 HTTP 或 HTTPS 請求,即可在設備底層系統寫入任意檔案。

漏洞成因與影響範圍

FortiMail 部署於外部郵件系統與內部使用者之間,可防範垃圾郵件、惡意程式與網路釣魚。Fortinet 指出,漏洞成因是路徑穿越(Path Traversal,CWE-22)與空字元(NULL Byte,CWE-158)處理不當。受影響元件為 GUI,攻擊者無須通過身分驗證即可發動攻擊,漏洞嚴重性評為「嚴重」。公告指出,漏洞可讓攻擊者寫入任意檔案,並可能執行未經授權的程式碼或指令。

受影響版本包括 FortiMail 8.0.0 至 8.0.1、7.6.0 至 7.6.6、7.4.0 至 7.4.8,以及 7.2.0 至 7.2.9。此漏洞由 Fortinet 產品安全團隊成員 Gwendal Guégniaud 內部發現並通報。

Fortinet 尚未說明攻擊何時開始、受害設備數量或攻擊者身分,並向外媒表示,已與包括 CISA 在內的政府機構溝通公告內容。

升級路徑與暫行措施

依據公告,FortiMail 8.0 應升級至 8.0.2 以上版本,7.6 應升級至 7.6.7 以上版本,7.4 則應升級至 7.4.9 以上版本。7.2 版沒有對應的修補版本,須升級至 7.4 或更新版本。外媒報導指出,當時 Fortinet 尚未公布 7.4.9、7.6.7 與 8.0.2 的發布時程。公告於 10 月 1 日首次發布,並於 10 月 5 日更新處置方式。

完成升級前,Fortinet 建議停用身分基礎加密(Identity-Based Encryption,IBE)。管理者可在 GUI 的 Encryption、IBE 頁面將 IBE Service 設為 off,或透過 CLI 停用。另一項暫行措施是限制 FortiMail 的 webmail 介面僅供受信任的私有網路存取,避免直接暴露於網際網路。若設備前方已部署網頁應用程式防火牆(WAF),也可封鎖包含「../」字串、且指向 /ibe 的 POST 請求。

遭入侵跡象

Fortinet 公布的入侵指標(Indicators of Compromise,IoC)包括兩個 IP 位址:79[.]141.169.187 與 45[.]129.0.192。系統日誌中可疑的紀錄包括以 root 權限執行、與 /migadmin 相關的排程(cron)指令,以及 admin 帳號登出事件。

另有紀錄顯示,有人透過 CLI 新增名為 archive234 的封存帳號,並將遠端 IP 設為 79.141.169.187、遠端目錄設為 /uploads。外媒指出,這可能代表攻擊者設定設備,將封存資料傳送至遠端伺服器。加密日誌中也可能出現 Base64 編碼無效的 IBE 解密錯誤,以及內部使用者登入失敗的紀錄。

管理者應立即採取以下措施:
  • 確認 FortiMail 版本是否屬於上述受影響範圍。
  • 依公告建議停用 IBE,或將 webmail 介面限制為僅供信任網路存取。
  • 檢查日誌是否出現上述 IP 位址或其他可疑紀錄。
  • 查看 Fortinet 官方公告,確認修補版本是否已發布,並依建議完成升級。

本文轉載自 TheHackerNews、BleepingComputer。