الأمن السيبراني

Fortinet تحذر من استغلال ثغرة حرجة في FortiMail قبل توفر الإصلاحات

تحذر Fortinet من ثغرة حرجة في واجهة إدارة FortiMail يجري استغلالها فعلياً كهجوم يوم-صفر، وقد تتيح لمهاجم غير موثق كتابة ملفات وتنفيذ أوامر على الأجهزة المتأثرة. أصدرت الشركة حلولاً مؤقتة ومؤشرات اختراق، بينما أدرجت CISA الثغرة ضمن قائمة الثغرات المستغلة المعروفة.

01 أكتوبر 2026
3 دقائق قراءة
104 قراءة
certi.news Editorial Team
Fortinet تحذر من استغلال ثغرة حرجة في FortiMail قبل توفر الإصلاحات

حذرت Fortinet من استغلال فعلي للثغرة CVE-2026-104286 في واجهة إدارة FortiMail، وهي ثغرة مصنفة حرجة بدرجة 9.8 وفق مقياس CVSS. ويمكن استغلالها عبر طلبات HTTP أو HTTPS مصممة خصيصاً، من دون الحاجة إلى مصادقة، لكتابة ملفات عشوائية على النظام الأساسي للجهاز، ما يفتح الطريق أمام تنفيذ أوامر أو تعليمات غير مصرح بها.

ترتبط المشكلة بثغرتين فرعيتين: تجاوز المسار للوصول إلى مجلدات مقيدة، وعدم معالجة محارف NULL بصورة صحيحة. واكتشفها Gwendal Guégniaud من فريق أمن المنتجات في Fortinet. وتشمل الإصدارات المتأثرة FortiMail 8.0.0 إلى 8.0.1، و7.6.0 إلى 7.6.6، و7.4.0 إلى 7.4.8، و7.2.0 إلى 7.2.9.

ما الذي يتوفر من إصلاحات وحلول مؤقتة؟

يمكن لمستخدمي FortiMail 7.2 الانتقال إلى فرع 7.4 أو إصدار أحدث. أما مستخدمو الفروع 7.4 و7.6 و8.0، فلا تتوفر لهم بعد تحديثات الإصلاح النهائية؛ وتدرج Fortinet الإصدارات 7.4.9 و7.6.7 و8.0.2 كإصدارات قادمة تتضمن المعالجة.

إلى حين تثبيت الإصدارات المصححة، توصي الشركة بتعطيل دعم ميزة IBE باستخدام الأوامر التالية:

config system encryption ibe
set status disable
end

كما يمكن للمسؤولين تعطيل الوصول إلى واجهة إدارة FortiMail من الإنترنت، أو قصره على شبكات خاصة موثوقة.

مؤشرات على الاختراق

نشرت Fortinet عناوين IP مرتبطة بالهجمات، هي 79.141.169.187 و45.129.0.192، إضافة إلى مؤشرات ملفات أضيفت أو عُدلت على الأنظمة المخترقة، من بينها:

  • /data/lib/liblog.so — ملف أضيف، وبصمة SHA-256 هي 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84.
  • /bin/smit — ملف عُدل، وبصمته 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a.
  • /data/bin/webconsole و/data/bin/mailservice و/data/etc/httpd.conf و/data/etc/ld.so.preload و/data/migadmin.tar.gz.

تتضمن سجلات التدقيق التي نشرتها الشركة إنشاء حساب أرشفة باسم archive234 لإرسال بيانات إلى الخادم 79.141.169.187 داخل المسار /uploads. كما تشمل أمثلة أخرى مهمة مجدولاً زمنياً ينفذ أوامر مرتبطة بـ /migadmin، وأخطاء فك تشفير IBE، ومحاولات تسجيل دخول فاشلة.

لماذا يهم هذا الخبر؟

الخطر لا يقتصر على وجود ثغرة عالية التصنيف، بل على أن الاستغلال يحدث قبل اكتمال الإصلاحات لبعض الفروع. لذلك تحتاج الجهات التي تشغل FortiMail إلى التعامل مع الحلول المؤقتة كإجراء عاجل، وفحص السجلات والملفات ومؤشرات الشبكة، لا الاكتفاء بانتظار التحديث. وفي المقابل، لم تكشف Fortinet متى بدأ الاستغلال، أو عدد الأجهزة المتضررة، أو الجهة المسؤولة عنه، ما يترك نطاق الحملة وهوية المهاجمين أسئلة مفتوحة.

أدرجت CISA الثغرة في كتالوج الثغرات المستغلة المعروفة، وألزمت الوكالات الفيدرالية بإجراء فرز جنائي أولي وتخفيف الخطر بحلول 4 أكتوبر. وقالت Fortinet إنها تنسق بشأن الإرشادات مع جهات حكومية، من بينها CISA.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

c
كاتب المقال

certi.news Editorial Team

certi.news Editorial Team

The certi.news editorial team monitors technical sources and reconstructs news, verifying facts and context prior to publication.

ما الذي تحتاج معرفته

تحذر Fortinet من استغلال فعلي لثغرة حرجة غير مصححة بالكامل في واجهة إدارة FortiMail، قد تتيح لمهاجم غير موثق كتابة ملفات وتنفيذ أوامر. ينبغي تعطيل ميزة IBE وتقييد الوصول إلى واجهة الإدارة وفحص مؤشرات الاختراق إلى حين تثبيت الإصدارات المعالجة.

  • الثغرة CVE-2026-104286 مصنفة حرجة بدرجة 9.8 وفق CVSS، ويجري استغلالها كهجوم يوم-صفر.
  • يمكن استغلالها عبر طلبات HTTP أو HTTPS دون مصادقة لكتابة ملفات عشوائية على الجهاز، بما قد يؤدي إلى تنفيذ أوامر غير مصرح بها.
  • الإصدارات المتأثرة تشمل فروع FortiMail 7.2 و7.4 و7.6 و8.0 ضمن نطاقات إصدارات محددة.
  • توصي Fortinet بتعطيل دعم IBE، أو تعطيل الوصول إلى واجهة الإدارة من الإنترنت وقصره على شبكات خاصة موثوقة.
  • نشرت Fortinet عناوين IP ومسارات ملفات وبصمات SHA-256 وسجلات تدقيق يمكن استخدامها للتحقق من الاختراق.
  • أدرجت CISA الثغرة في كتالوج الثغرات المستغلة المعروفة، مع موعد نهائي للوكالات الفيدرالية في 4 أكتوبر.

أسئلة شائعة

ما الثغرة التي يجري استغلالها في FortiMail؟

هي الثغرة CVE-2026-104286 في واجهة إدارة FortiMail، وتتيح دون مصادقة كتابة ملفات على النظام وقد تفتح المجال لتنفيذ أوامر.

ما الإجراء المؤقت الذي توصي به Fortinet؟

تعطيل دعم ميزة IBE، إضافة إلى تقييد الوصول إلى واجهة إدارة FortiMail على شبكات خاصة موثوقة.

هل توفرت الإصلاحات النهائية لجميع الفروع المتأثرة؟

لا. يمكن لمستخدمي فرع 7.2 الانتقال إلى فرع 7.4 أو إصدار أحدث، بينما ذكرت Fortinet أن الإصدارات 7.4.9 و7.6.7 و8.0.2 القادمة ستتضمن المعالجة.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار