Fortinet은 FortiMail 관리 인터페이스의 CVE-2026-104286 취약점이 실제로 악용되고 있다고 경고했다. 이 취약점은 CVSS 기준 9.8점의 치명적 취약점으로 분류된다. 특수하게 조작된 HTTP 또는 HTTPS 요청을 통해 인증 없이 악용할 수 있으며, 장치의 기본 시스템에 임의의 파일을 작성할 수 있어 승인되지 않은 명령이나 지침을 실행할 수 있는 길을 열어 준다.
이 문제는 제한된 디렉터리에 접근하기 위한 경로 우회와 NULL 문자를 올바르게 처리하지 못하는 문제라는 두 가지 하위 취약점과 관련되어 있다. Fortinet 제품 보안팀의 Gwendal Guégniaud가 이를 발견했다. 영향을 받는 버전은 FortiMail 8.0.0~8.0.1, 7.6.0~7.6.6, 7.4.0~7.4.8, 7.2.0~7.2.9이다.
어떤 수정 사항과 임시 해결책이 제공되는가?
FortiMail 7.2 사용자는 7.4 브랜치 또는 그 이후 버전으로 전환할 수 있다. 7.4, 7.6, 8.0 브랜치 사용자는 아직 최종 수정 업데이트를 이용할 수 없으며, Fortinet은 7.4.9, 7.6.7, 8.0.2를 수정 사항이 포함될 예정인 버전으로 표시하고 있다.
수정된 버전을 설치할 때까지 회사는 다음 명령을 사용해 IBE 기능 지원을 비활성화할 것을 권고한다.
config system encryption ibe
set status disable
end
관리자는 인터넷에서 FortiMail 관리 인터페이스에 접근하는 것을 비활성화하거나, 신뢰할 수 있는 사설 네트워크로 제한할 수도 있다.
침해 지표
Fortinet은 공격과 관련된 IP 주소인 79.141.169.187 및 45.129.0.192를 공개했으며, 침해된 시스템에 추가되거나 수정된 파일 지표도 공개했다. 여기에는 다음이 포함된다.
- /data/lib/liblog.so — 추가된 파일이며 SHA-256 해시는 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84이다.
- /bin/smit — 수정된 파일이며 해시는 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a이다.
- /data/bin/webconsole, /data/bin/mailservice, /data/etc/httpd.conf, /data/etc/ld.so.preload, /data/migadmin.tar.gz.
회사가 공개한 감사 로그에는 archive234라는 아카이브 계정을 생성해 /uploads 경로의 서버 79.141.169.187로 데이터를 전송한 기록이 포함되어 있다. 그 밖의 중요한 사례로는 /migadmin과 관련된 명령을 실행하는 예약 작업, IBE 복호화 오류, 로그인 실패 시도가 있다.
왜 이 소식이 중요한가?
위험은 취약점의 등급이 높다는 데 그치지 않고, 일부 브랜치에서 수정이 완료되기 전에 악용이 발생하고 있다는 점에도 있다. 따라서 FortiMail을 운영하는 기관은 임시 해결책을 긴급 조치로 취급하고 로그, 파일, 네트워크 지표를 검사해야 하며, 업데이트를 기다리는 데 그쳐서는 안 된다. 한편 Fortinet은 악용이 언제 시작되었는지, 영향을 받은 장치가 몇 대인지, 책임 주체가 누구인지는 공개하지 않았으며, 이에 따라 캠페인의 범위와 공격자의 신원은 여전히 미해결 질문으로 남아 있다.
CISA는 이 취약점을 알려진 악용 취약점 카탈로그에 추가했으며, 연방 기관에 10월 4일까지 초기 포렌식 분류를 수행하고 위험을 완화하도록 요구했다. Fortinet은 CISA를 비롯한 정부 기관과 지침을 조율하고 있다고 밝혔다.