Fortinet/官方/CISA:FortiMail 關鍵零日 CVE-2026-104286 已遭野外利用——CVSS 9.8 未認證寫檔;修補待發、須先關 IBE 或隔離介面;聯邦限期十月四日

Key takeaway

Fortinet 官方資安通報與美國網絡及基礎設施安全局(CISA)已知被利用漏洞目錄確認:FortiMail 出現關鍵路徑遍歷與 NULL 字元處理缺陷 CVE-2026-104286,CVSS 9.8,無需登入即可經特製 HTTP/HTTPS 請求向系統寫入任意檔案,且已有野外利用;多個受影響分支的正式修補版本仍標示為即將推出,機構須先套用緩解措施。來源真實性已驗證。本文整理漏洞機制、暫代緩解與 IoC、對郵件閘道營運的影響,以及香港與亞洲企業的應變重點。

Fortinet/官方/CISA:FortiMail 關鍵零日 CVE-2026-104286 已遭野外利用——CVSS 9.8 未認證寫檔;修補待發、須先關 IBE 或隔離介面;聯邦限期十月四日

Fortinet 官方資安通報與美國網絡及基礎設施安全局(CISA)已知被利用漏洞目錄確認:FortiMail 出現關鍵路徑遍歷與 NULL 字元處理缺陷 CVE-2026-104286,CVSS 9.8,無需登入即可經特製 HTTP/HTTPS 請求向系統寫入任意檔案,且已有野外利用;多個受影響分支的正式修補版本仍標示為即將推出,機構須先套用緩解措施。來源真實性已驗證。本文整理漏洞機制、暫代緩解與 IoC、對郵件閘道營運的影響,以及香港與亞洲企業的應變重點。

Fortinet/官方/CISA:FortiMail 關鍵零日 CVE-2026-104286 已遭野外利用——CVSS 9.8 未認證寫檔;修補待發、須先關 IBE 或隔離介面;聯邦限期十月四日

Fortinet 於二零二六年十月一日發布資安通報 FG-IR-26-175,指出 FortiMail 存在路徑遍歷(CWE-22)與 NULL 字元/NULL 位元組處理不當(CWE-158)漏洞,攻擊者無需身分驗證,即可透過特製的 HTTP 或 HTTPS 請求,在底層系統寫入任意檔案,影響範圍可延伸至未授權程式碼或指令執行。通報明確寫明「已有野外利用報告」,並呼籲客戶立即套用暫代緩解。同日,CISA 將 CVE-2026-104286 列入 Known Exploited Vulnerabilities(KEV)目錄,要求美國聯邦民機構依 BOD 26-04 進行取證分流並於二零二六年十月四日前完成緩解;香港與亞太區雖不受該指令直接約束,但郵件閘道一旦被控,往往牽動身份憑證、歸檔與橫向移動,業界普遍視 KEV 為最高優先級的營運信號。

YSK Limited 已核對 FortiGuard PSIRT 原文、CISA KEV 機器可讀目錄,以及 BleepingComputer 對官方措辭與 IoC 的轉述,確認核心事實一致。以下依技術機制、應用場景與專業評價展開。

一、核心事件:未認證寫檔、修補尚未全面到位

技術細節

依 Fortinet 官方摘要,漏洞組合了「路徑名稱未正確限制在允許目錄」(path traversal)與「NULL 字元/NULL 位元組未正確中和」。實務上,攻擊者可針對可達的 Web 介面送出特製請求,誘使 FortiMail 把檔案寫到預期以外的路徑,進而取得在裝置上執行未授權程式碼或指令的條件。攻擊類型標示為 Unauthenticated,嚴重程度 Critical,CVSSv3 分數 9.8,影響描述為執行未授權程式碼或指令。

受影響版本(官方表列)包括:

  • FortiMail 8.0:8.0.0 至 8.0.1 → 升級至即將推出的 8.0.2 或以上
  • FortiMail 7.6:7.6.0 至 7.6.6 → 升級至即將推出的 7.6.7 或以上
  • FortiMail 7.4:7.4.0 至 7.4.8 → 升級至即將推出的 7.4.9 或以上
  • FortiMail 7.2:7.2.0 至 7.2.9 → 升級至 7.4 分支或以上

換言之,除 7.2 線可先跳到 7.4 分支外,7.4/7.6/8.0 的修補版本在通報發布時仍標為「upcoming」,機構不能假設「等週末再更新」即可過關,必須先落地 workaround。

漏洞由 Fortinet 產品安全團隊 Gwendal Guégniaud 內部發現並回報;組件標示為 GUI。Virtual Patch 欄位為 No,意味著不能依賴虛擬修補 alone 當作完整對策。

二、技術原理深度解析

路徑遍歷的經典型態,是應用程式把使用者可控的路徑片段拼進檔案系統操作,卻未充分正規化「../」等跳脫符號,使寫入或讀取落在沙箱外。NULL 字元(\0)問題則常見於 C/C++ 風格字串處理:若長度計算與字串終止條件不一致,過濾器可能只檢查到 NULL 之前的前綴,真正寫入卻使用較長的緩衝內容,造成「看起來安全、實際越界」的落差。

Fortinet 將兩類缺陷並列,並在 workaround 中特別提到:若 FortiMail 前方有 Web Application Firewall,可封鎖含有 ../ 的 /ibe POST 請求。這暗示攻擊面與 Identity Based Encryption(IBE)相關的 Web 路徑高度相關——IBE 是 FortiMail 用以處理加密郵件遞送/解密的功能面,一旦管理或 webmail 介面暴露在公網,未認證請求就能觸達危險處理路徑。

野外利用已進入「可觀測 IoC」階段。官方列出相關 IP(公開寫法為 79[.]141.169.187、45[.]129.0.192),以及系統事件、設定變更與加密/IBE 解密例外等日誌特徵;例如出現將 archive account 指到上述遠端 IP、或 IBE 解密路徑出現 Invalid Base64 Encoding 之類例外。BleepingComputer 轉述官方另公布多個被新增或修改的檔案路徑與 SHA-256(如 /data/lib/liblog.so、/data/etc/ld.so.preload 等),顯示攻擊者可能在取得寫檔能力後佈署常駐元件或劫持動態載入。營運團隊應以官方 PSIRT 的 IoC 為準做主機取證,而不是只掃 CVE 編號。

四、日常應用場景

1. 開發者與技術團隊

負責郵件閘道、邊緣安全或基礎建設即程式碼(IaC)的團隊,應立即盤點環境中是否部署上述 FortiMail 版本、介面是否對互聯網開放,以及是否啟用 IBE。把「關閉 IBE/限制介面來源/WAF 擋 /ibe 含 ../ 的 POST」寫進變更窗口與緊急 runbook;同時把官方 IoC IP 與日誌特徵接入 SIEM/EDR 狩獵,並保留取證映像,以符合類 BOD 26-04 的 forensic triage 精神。

2. 企業與隱私敏感行業

金融、法律、醫療與政府供應鏈高度依賴郵件閘道做加密、歸檔與資料外洩防護。FortiMail 一旦被控,攻擊者可能讀取郵件、竄改歸檔目的地,或把裝置當跳板進入內部目錄與身份系統。在正式修補推出前,業務連續性應優先於「維持 IBE 便利」:若 IBE 為非必要,應依官方指引關閉;若必須保留,則介面只允許信任私網,並在前方 WAF 加上路徑遍歷攔截。

3. 一般用戶

一般收件人通常無法自行修補企業郵件閘道,但可提高警覺:異常的加密郵件提示、無法解釋的登入失敗,或公司突然要求改用臨時通道時,應經官方 IT 渠道確認。個人若使用由服務商託管的 FortiMail,可詢問對方是否已套用 FG-IR-26-175 緩解與取證檢查。

4. 香港與亞洲市場視角

香港企業與數據中心常見以電郵保安閘道滿足合規與跨境通訊需求;不少亞太託管商與 MSP 亦大量採用 Fortinet 郵件方案。即使 CISA 十月四日限期只直接約束美國聯邦機構,香港的銀行、券商、律所與公營機構仍應按「已知被利用的關鍵漏洞」等級升級應變:對外暴露的 webmail/管理面要立刻收斂,並與上游供應商確認版本與 IoC 掃描結果。對同時運行多租戶郵件服務的本地 MSP,單一被控實例的影響面可能跨客戶,更需優先隔離與取證。

五、專業評價與潛在考量

優勢(就防禦資訊透明度而言)
Fortinet 在確認野外利用後公開完整受影響版本表、明確 workaround(關閉 IBE、限制介面、WAF 規則)與可操作 IoC,並標示 Known Exploited = Yes;CISA 同步入庫並要求取證分流,有助統一跨國企業的優先級語言。對安全營運而言,這比「僅有 CVE、無利用證據」的噪音更容易推動管理層批准緊急變更。

需要留意的地方
其一,多個主流分支的修補版本在通報時仍為 upcoming,緩解措施可能影響 IBE 相關業務流程,需要商務與資安共同拍板。其二,官方 Virtual Patch 為 No,不能假設現有 IPS/虛擬修補簽章已覆蓋。其三,IoC 為「已知活動快照」,攻擊者可更換 IP 與植入路徑;通過初始狩獵後仍須持續監控異常 archive 設定、preload 與 webconsole 類檔案變更。其四,切勿把未經驗證的利用程式碼或公開 PoC 直接在生產 fortigate/fortimail 上測試;驗證應在隔離環境並以官方 workaround 與取證為主。

結語

CVE-2026-104286 把「郵件閘道暴露面」重新推回董事會級議程:未認證寫檔、CVSS 9.8、已有野外利用,而完整軟體修補在多個版本線上仍待發布。短期唯一負責任的路徑,是嚴格按 FG-IR-26-175 關閉或隔離 IBE/webmail 介面、套用 WAF 規則、依 IoC 做取證狩獵,並緊盯 7.4.9/7.6.7/8.0.2 等修補版本一經推出即排程升級。

若貴司正在檢視香港雲端遷移、零信任邊界與電郵/邊緣防護架構,可參考 YSK Limited 的雲端遷移與網絡安全服務(官網刊 99.99% SLA):https://ysk.hk/services/cloud-security 。WhatsApp +852 6160 4242 或 [email protected]。


參考來源

Related services & products