فورتینت تأیید کرد: آسیبپذیری روز-صفر FortiMail در حال بهرهبرداری فعال است

فورتینت تأیید کرده که مهاجمان بهطور فعال از یک آسیبپذیری روز-صفر بحرانی در FortiMail بهرهبرداری میکنند و هنوز هیچ وصلهای در دسترس نیست. این نقص با شناسه CVE-2026-104286 ردیابی میشود، نمره CVSS 9.8 دارد و به مهاجمان راه دور احراز هویتنشده اجازه میدهد با ارسال یک درخواست HTTP یا HTTPS دستکاریشده، فایلهای دلخواه را در هر جایی از سرور بنویسند.
این آسیبپذیری ترکیبی از ضعف Path Traversal و مدیریت نادرست NULL byte است. از آنجا که احراز هویت لازم نیست و حمله از طریق ترافیک وب استاندارد انجام میشود، انجام آن برای یک مهاجم بسیار ساده است. شواهد پزشکی قانونی نشان میدهد که دو آدرس IP تحت کنترل مهاجمان (79.141.169.187 و 45.129.0.192) در حال بهرهبرداری از این نقص هستند و فایلهای سیستمی تغییر یافته و باینریهای مخرب به جا گذاشتهاند.
نسخههای آسیبپذیر
CVE-2026-104286 نسخههای FortiMail 8.0.0 تا 8.0.1، 7.6.0 تا 7.6.6، 7.4.0 تا 7.4.8 و 7.2.0 تا 7.2.9 را تحت تأثیر قرار میدهد.
بدون وصله — همین الان اقدام کنید
فورتینت هنوز نسخههای اصلاحشده منتشر نکرده است. اقدامات پیشگیرانه توصیهشده عبارتند از: غیرفعال کردن قابلیت IBE از طریق CLI، یا محدود کردن دسترسی به رابط مدیریت FortiMail به شبکههای داخلی مورد اعتماد. CISA این نقص را در ۱ اکتبر ۲۰۲۶ به فهرست Known Exploited Vulnerabilities اضافه کرد و مهلت ۴ اکتبر برای اقدام نهادهای فدرال آمریکا تعیین کرد. این مهلت گذشته و نقص همچنان بدون وصله است.
چرا دروازههای ایمیل هدف ارزشمندی هستند
FortiMail در محیط شبکههای سازمانی قرار دارد و تمام ایمیلهای ورودی و خروجی را پردازش میکند. دسترسی به دروازه ایمیل به مهاجمان موقعیت ایدهآلی برای رهگیری ارتباطات و نفوذ به شبکه داخلی میدهد. سازمانهایی که از FortiMail استفاده میکنند باید فوری اقدامات کاهشی Fortinet را اعمال کنند.
در ابتدا توسط The Hacker News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی