网络安全

Fortinet警告FortiMail关键漏洞在修复程序可用前遭到利用

Fortinet警告称,FortiMail管理界面中的一个关键漏洞正被实际利用,构成零日攻击,未经身份验证的攻击者可能借此在受影响设备上写入文件并执行命令。该公司已发布临时解决方案和入侵指标,CISA也已将该漏洞列入已知被利用漏洞目录。

2026-10-01
1 分钟阅读
104 浏览量
certi.news Editorial Team
Fortinet警告FortiMail关键漏洞在修复程序可用前遭到利用

Fortinet警告称,FortiMail管理界面中的漏洞CVE-2026-104286正遭到实际利用。该漏洞根据CVSS评分被列为关键级,得分为9.8。攻击者可以通过专门构造的HTTP或HTTPS请求利用该漏洞,无需身份验证即可在设备底层系统上写入任意文件,从而为执行未经授权的命令或指令铺平道路。

该问题与两个子漏洞有关:路径遍历以访问受限目录,以及未能正确处理NULL字符。该漏洞由Fortinet产品安全团队的Gwendal Guégniaud发现。受影响版本包括FortiMail 8.0.0至8.0.1、7.6.0至7.6.6、7.4.0至7.4.8以及7.2.0至7.2.9。

目前有哪些修复程序和临时解决方案?

FortiMail 7.2用户可以迁移至7.4分支或更高版本。至于7.4、7.6和8.0分支的用户,目前尚未提供最终修复更新;Fortinet列出的后续版本7.4.9、7.6.7和8.0.2将包含修复。

在安装修复版本之前,该公司建议使用以下命令禁用IBE功能支持:

config system encryption ibe
set status disable
end

管理员还可以禁用从互联网访问FortiMail管理界面,或将访问限制在受信任的专用网络内。

入侵指标

Fortinet公布了与攻击有关的IP地址,即79.141.169.187和45.129.0.192,以及在遭入侵系统上新增或修改的文件指标,其中包括:

  • /data/lib/liblog.so — 新增文件,其SHA-256哈希值为8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84。
  • /bin/smit — 被修改的文件,其哈希值为77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a。
  • /data/bin/webconsole、/data/bin/mailservice、/data/etc/httpd.conf、/data/etc/ld.so.preload和/data/migadmin.tar.gz。

该公司公布的审计日志包括创建名为archive234的归档账户,以便将数据发送至服务器79.141.169.187中的/uploads路径。其他重要示例还包括执行与/migadmin相关命令的定时任务、IBE解密错误以及失败的登录尝试。

为什么这条消息很重要?

风险不仅在于存在一个高评级漏洞,还在于该漏洞在部分分支的修复完成之前就已遭到利用。因此,运行FortiMail的机构需要将临时解决方案视为紧急措施,并检查日志、文件和网络指标,而不是只等待更新。另一方面,Fortinet尚未披露攻击从何时开始、受影响设备数量或负责攻击的实体,这使得攻击活动范围和攻击者身份仍是悬而未决的问题。

CISA已将该漏洞列入已知被利用漏洞目录,并要求联邦机构在10月4日前进行初步取证分类并降低风险。Fortinet表示,该公司正与包括CISA在内的政府机构协调相关指导工作。

新闻来源
BleepingComputer
查看原始来源 ↗
c
作者

certi.news Editorial Team

同一分类

你可能还喜欢

查看所有新闻