Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) hôm thứ Năm đã thêm một lỗ hổng bảo mật nghiêm trọng ảnh hưởng đến Fortinet FortiMail vào danh mục Các lỗ hổng bị khai thác đã biết (KEV), sau các báo cáo về việc bị khai thác trong thực tế.
Lỗ hổng này, được theo dõi là CVE-2026-104286 (điểm CVSS: 9.8), cho phép những kẻ tấn công không cần xác thực ghi các tệp tùy ý vào hệ thống bên dưới.
"Lỗ hổng giới hạn không đúng đường dẫn thư mục ('path traversal') [CWE-22] và lỗi vô hiệu hóa không đúng byte NULL hoặc ký tự NULL [CWE-158] có thể cho phép kẻ tấn công không cần xác thực ghi các tệp tùy ý trên hệ thống bên dưới thông qua các yêu cầu HTTP hoặc HTTPS được tạo đặc biệt," Fortinet cho biết trong một bản tin khuyến nghị.
Các phiên bản bị ảnh hưởng
- FortiMail 8.0.0 đến 8.0.1 (Khuyến nghị nâng cấp lên bản 8.0.2 trở lên)
- FortiMail 7.6.0 đến 7.6.6 (Khuyến nghị nâng cấp lên bản 7.6.7 trở lên)
- FortiMail 7.4.0 đến 7.4.8 (Khuyến nghị nâng cấp lên bản 7.4.9 trở lên)
- FortiMail 7.2.0 đến 7.2.9 (Khuyến nghị nâng cấp lên nhánh 7.4 trở lên)
Fortinet đã xác nhận rằng lỗ hổng này đã bị khai thác trong thực tế và thúc giục khách hàng áp dụng các biện pháp khắc phục tạm thời sau đây cho đến khi có bản vá chính thức cho một số phiên bản nhất định:
Biện pháp khắc phục tạm thời
- Vô hiệu hóa hỗ trợ tính năng IBE bằng lệnh CLI sau:
config system encryption ibe
set status disable
end
- Ngắt quyền truy cập vào giao diện quản trị FortiMail từ internet hoặc chỉ giới hạn truy cập từ các mạng nội bộ đáng tin cậy.
Fortinet đã ghi nhận Gwendal Guégniaud từ đội ngũ Bảo mật Sản phẩm của hãng trong việc phát hiện và báo cáo lỗi này. Công ty cũng đã chia sẻ các dấu hiệu nhận biết xâm nhập (IoC) sau:
Chỉ số nhận biết xâm nhập (IoC)
-
Địa chỉ IP:
- 79.141.169[.]187
- 45.129.0[.]192
-
Các tệp tin:
- /data/lib/liblog.so (được thêm mới)
- /data/bin/webconsole (được thêm mới)
- /data/bin/mailservice (được thêm mới)
- /data/etc/ld.so.preload (được thêm mới)
- /bin/smit (bị sửa đổi)
- /data/etc/httpd.conf (bị sửa đổi)
- /data/migadmin.tar.gz (bị sửa đổi)
Trước tình trạng bị khai thác tích cực, các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang (FCEB) được khuyến nghị áp dụng bản vá hoặc các biện pháp khắc phục trước ngày 4 tháng 10 năm 2026.
Diễn biến này xảy ra trong bối cảnh một loạt các lỗ hổng bảo mật trên Check Point (CVE-2026-85102 và CVE-2026-93616), Arista VeloCloud Orchestrator (CVE-2026-93952), F5 BIG-IP Access Policy Manager (CVE-2026-94127), Cisco Catalyst SD-WAN Manager (CVE-2026-76504), và Citrix NetScaler ADC/Gateway (CVE-2026-88771 và CVE-2026-88772) cũng đang bị khai thác trong thực tế.