حذرت Fortinet من استغلال فعلي للثغرة CVE-2026-104286 في واجهة إدارة FortiMail، وهي ثغرة مصنفة حرجة بدرجة 9.8 وفق مقياس CVSS. ويمكن استغلالها عبر طلبات HTTP أو HTTPS مصممة خصيصاً، من دون الحاجة إلى مصادقة، لكتابة ملفات عشوائية على النظام الأساسي للجهاز، ما يفتح الطريق أمام تنفيذ أوامر أو تعليمات غير مصرح بها.
ترتبط المشكلة بثغرتين فرعيتين: تجاوز المسار للوصول إلى مجلدات مقيدة، وعدم معالجة محارف NULL بصورة صحيحة. واكتشفها Gwendal Guégniaud من فريق أمن المنتجات في Fortinet. وتشمل الإصدارات المتأثرة FortiMail 8.0.0 إلى 8.0.1، و7.6.0 إلى 7.6.6، و7.4.0 إلى 7.4.8، و7.2.0 إلى 7.2.9.
ما الذي يتوفر من إصلاحات وحلول مؤقتة؟
يمكن لمستخدمي FortiMail 7.2 الانتقال إلى فرع 7.4 أو إصدار أحدث. أما مستخدمو الفروع 7.4 و7.6 و8.0، فلا تتوفر لهم بعد تحديثات الإصلاح النهائية؛ وتدرج Fortinet الإصدارات 7.4.9 و7.6.7 و8.0.2 كإصدارات قادمة تتضمن المعالجة.
إلى حين تثبيت الإصدارات المصححة، توصي الشركة بتعطيل دعم ميزة IBE باستخدام الأوامر التالية:
config system encryption ibe
set status disable
end
كما يمكن للمسؤولين تعطيل الوصول إلى واجهة إدارة FortiMail من الإنترنت، أو قصره على شبكات خاصة موثوقة.
مؤشرات على الاختراق
نشرت Fortinet عناوين IP مرتبطة بالهجمات، هي 79.141.169.187 و45.129.0.192، إضافة إلى مؤشرات ملفات أضيفت أو عُدلت على الأنظمة المخترقة، من بينها:
- /data/lib/liblog.so — ملف أضيف، وبصمة SHA-256 هي 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84.
- /bin/smit — ملف عُدل، وبصمته 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a.
- /data/bin/webconsole و/data/bin/mailservice و/data/etc/httpd.conf و/data/etc/ld.so.preload و/data/migadmin.tar.gz.
تتضمن سجلات التدقيق التي نشرتها الشركة إنشاء حساب أرشفة باسم archive234 لإرسال بيانات إلى الخادم 79.141.169.187 داخل المسار /uploads. كما تشمل أمثلة أخرى مهمة مجدولاً زمنياً ينفذ أوامر مرتبطة بـ /migadmin، وأخطاء فك تشفير IBE، ومحاولات تسجيل دخول فاشلة.
لماذا يهم هذا الخبر؟
الخطر لا يقتصر على وجود ثغرة عالية التصنيف، بل على أن الاستغلال يحدث قبل اكتمال الإصلاحات لبعض الفروع. لذلك تحتاج الجهات التي تشغل FortiMail إلى التعامل مع الحلول المؤقتة كإجراء عاجل، وفحص السجلات والملفات ومؤشرات الشبكة، لا الاكتفاء بانتظار التحديث. وفي المقابل، لم تكشف Fortinet متى بدأ الاستغلال، أو عدد الأجهزة المتضررة، أو الجهة المسؤولة عنه، ما يترك نطاق الحملة وهوية المهاجمين أسئلة مفتوحة.
أدرجت CISA الثغرة في كتالوج الثغرات المستغلة المعروفة، وألزمت الوكالات الفيدرالية بإجراء فرز جنائي أولي وتخفيف الخطر بحلول 4 أكتوبر. وقالت Fortinet إنها تنسق بشأن الإرشادات مع جهات حكومية، من بينها CISA.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.