Fortinet警告称,FortiMail管理界面中的漏洞CVE-2026-104286正遭到实际利用。该漏洞根据CVSS评分被列为关键级,得分为9.8。攻击者可以通过专门构造的HTTP或HTTPS请求利用该漏洞,无需身份验证即可在设备底层系统上写入任意文件,从而为执行未经授权的命令或指令铺平道路。
该问题与两个子漏洞有关:路径遍历以访问受限目录,以及未能正确处理NULL字符。该漏洞由Fortinet产品安全团队的Gwendal Guégniaud发现。受影响版本包括FortiMail 8.0.0至8.0.1、7.6.0至7.6.6、7.4.0至7.4.8以及7.2.0至7.2.9。
目前有哪些修复程序和临时解决方案?
FortiMail 7.2用户可以迁移至7.4分支或更高版本。至于7.4、7.6和8.0分支的用户,目前尚未提供最终修复更新;Fortinet列出的后续版本7.4.9、7.6.7和8.0.2将包含修复。
在安装修复版本之前,该公司建议使用以下命令禁用IBE功能支持:
config system encryption ibe
set status disable
end
管理员还可以禁用从互联网访问FortiMail管理界面,或将访问限制在受信任的专用网络内。
入侵指标
Fortinet公布了与攻击有关的IP地址,即79.141.169.187和45.129.0.192,以及在遭入侵系统上新增或修改的文件指标,其中包括:
- /data/lib/liblog.so — 新增文件,其SHA-256哈希值为8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84。
- /bin/smit — 被修改的文件,其哈希值为77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a。
- /data/bin/webconsole、/data/bin/mailservice、/data/etc/httpd.conf、/data/etc/ld.so.preload和/data/migadmin.tar.gz。
该公司公布的审计日志包括创建名为archive234的归档账户,以便将数据发送至服务器79.141.169.187中的/uploads路径。其他重要示例还包括执行与/migadmin相关命令的定时任务、IBE解密错误以及失败的登录尝试。
为什么这条消息很重要?
风险不仅在于存在一个高评级漏洞,还在于该漏洞在部分分支的修复完成之前就已遭到利用。因此,运行FortiMail的机构需要将临时解决方案视为紧急措施,并检查日志、文件和网络指标,而不是只等待更新。另一方面,Fortinet尚未披露攻击从何时开始、受影响设备数量或负责攻击的实体,这使得攻击活动范围和攻击者身份仍是悬而未决的问题。
CISA已将该漏洞列入已知被利用漏洞目录,并要求联邦机构在10月4日前进行初步取证分类并降低风险。Fortinet表示,该公司正与包括CISA在内的政府机构协调相关指导工作。