Lỗ hổng zero-day trên FortiMail cho phép ghi tệp không cần xác thực trong các cuộc tấn công đang diễn ra
CISA bổ sung CVE-2026-104286 vào danh mục KEV khi tin tặc khai thác một lỗ hổng traversal đường dẫn nghiêm trọng trên Fortinet FortiMail để ghi các tệp tùy ý.
Được dịch tự động từ bản gốc tiếng Anh.
Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã thêm một lỗ hổng nghiêm trọng trên Fortinet FortiMail vào danh mục Các lỗ hổng bị khai thác đã biết (Known Exploited Vulnerabilities - KEV) vào thứ Năm. Hành động này được đưa ra sau khi có các báo cáo xác nhận rằng các nhóm đe dọa đang tích cực khai thác lỗ hổng, được theo dõi với mã CVE-2026-104286, để xâm phạm cơ sở hạ tầng email.
Chuyện gì đã xảy ra
Lỗ hổng này có điểm CVSS là 9.8, cho thấy mức độ nghiêm trọng tối đa. Nó cho phép kẻ tấn công không cần xác thực ghi các tệp tùy ý vào hệ thống cơ bản bằng cách gửi các yêu cầu HTTP hoặc HTTPS được thiết kế đặc biệt. Fortinet xác nhận rằng lỗi này đã bị khai thác ngoài thực tế và ghi nhận công lao của Gwendal Guégniaud thuộc đội ngũ Bảo mật Sản phẩm của họ vì đã phát hiện và báo cáo vấn đề.
Việc CISA đưa lỗ hổng này vào danh mục KEV kích hoạt các mốc thời gian khắc phục bắt buộc đối với các cơ quan liên bang. Các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang (FCEB) phải áp dụng các bản vá hoặc triển khai các biện pháp tạm thời trước ngày 4 tháng 10 năm 2026. Diễn biến này xảy ra đồng thời với việc khai thác tích cực các lỗ hổng trong sản phẩm từ Check Point, Arista, F5, Cisco và Citrix, làm nổi bật xu hướng rộng hơn về các cuộc tấn công nhắm vào thiết bị mạng doanh nghiệp.
Lỗi này ảnh hưởng đến một số phiên bản gần đây của FortiMail. Cụ thể, nó ảnh hưởng đến FortiMail 8.0.0 đến 8.0.1, 7.6.0 đến 7.6.6, 7.4.0 đến 7.4.8 và 7.2.0 đến 7.2.9. Fortinet khuyên người dùng trên các phiên bản này nâng cấp lên các bản phát hành sắp tới như 8.0.2, 7.6.7 hoặc 7.4.9, hoặc nâng các nhánh cũ lên phiên bản 7.4 trở lên.
Cách thức hoạt động
Nguyên nhân gốc rễ liên quan đến hai loại điểm yếu cụ thể: hạn chế không đúng cách tên đường dẫn trong một thư mục bị giới hạn, còn được gọi là traversal đường dẫn (path traversal - CWE-22), và vô hiệu hóa không đúng cách các byte NULL hoặc ký tự (CWE-158). Các cuộc tấn công traversal đường dẫn xảy ra khi một ứng dụng không xử lý sạch dữ liệu đầu vào của người dùng đúng cách, cho phép kẻ tấn công điều hướng ra ngoài cấu trúc thư mục dự kiến.
Bằng cách chèn các ký tự đặc biệt như byte NULL vào các yêu cầu HTTP, kẻ tấn công có thể vượt qua các kiểm tra bảo mật thường hạn chế quyền truy cập tệp. Sự kết hợp này cho phép chúng ghi tệp ở bất kỳ đâu trên hệ thống mà ứng dụng có quyền. Vì cuộc tấn công không yêu cầu xác thực, bất kỳ tác nhân nào có quyền truy cập mạng vào giao diện FortiMail đều có khả năng thực thi mã độc.
Sau khi kẻ tấn công ghi các tệp tùy ý, chúng có thể đặt các nhị phân hoặc tập lệnh độc hại trên máy chủ. Các chỉ dấu xâm nhập bao gồm các tệp mới như /data/lib/liblog.so và /data/bin/webconsole, cũng như các sửa đổi đối với các tệp hệ thống hiện có như /bin/smit và /data/etc/httpd.conf. Những thay đổi này thường tạo điều kiện cho quyền truy cập bền vững hoặc di chuyển ngang sâu hơn trong mạng.
Chi tiết chính
- ID Lỗ hổng: CVE-2026-104286 với điểm CVSS là 9.8.
- Vector tấn công: Kẻ tấn công từ xa không cần xác thực có thể ghi các tệp tùy ý thông qua các yêu cầu HTTP/HTTPS được thiết kế đặc biệt.
- Phiên bản bị ảnh hưởng: FortiMail 8.0.0-8.0.1, 7.6.0-7.6.6, 7.4.0-7.4.8 và 7.2.0-7.2.9.
- Biện pháp tạm thời: Vô hiệu hóa hỗ trợ tính năng IBE qua CLI hoặc hạn chế quyền truy cập giao diện quản lý chỉ dành cho các mạng riêng tư đáng tin cậy.
- Chỉ dấu xâm nhập: Các địa chỉ IP cụ thể 79.141.169[.]187 và 45.129.0[.]192, cộng với các tệp hệ thống bị sửa đổi như /data/etc/ld.so.preload.
- Thời hạn khắc phục: Các cơ quan FCEB phải vá hoặc giảm thiểu rủi ro trước ngày 4 tháng 10 năm 2026.
Tại sao điều này quan trọng
Đối với các trưởng nhóm kỹ thuật và đội ngũ bảo mật, sự cố này nhấn mạnh rủi ro vốn có trong các giao diện quản lý tiếp xúc với internet. Các cổng email như FortiMail là những thành phần cơ sở hạ tầng quan trọng, và một vụ vi phạm tại đây có thể dẫn đến xâm phạm toàn bộ hệ thống, đánh cắp dữ liệu hoặc sử dụng máy chủ làm điểm nhảy để thâm nhập sâu hơn vào mạng. Điểm CVSS cao phản ánh sự dễ dàng trong khai thác và tác động nghiêm trọng của việc ghi tệp tùy ý.
Việc khai thác đồng thời các lỗ hổng trên nhiều nhà cung cấp lớn cho thấy một đợt gia tăng tấn công phối hợp hoặc cơ hội nhằm vào các thiết bị biên doanh nghiệp. Các đội ngũ quản lý môi trường lai hoặc đa nhà cung cấp phải ưu tiên vá lỗi không chỉ cho Fortinet mà còn cho tất cả các thiết bị được liệt kê bao gồm Check Point và trình quản lý SD-WAN của Cisco. Việc trì hoãn cập nhật khiến tổ chức dễ bị tổn thương trước các cuộc khai thác đã biết đòi hỏi mức độ tinh vi tối thiểu để thực hiện.
Bạn có thể làm gì
- Xác minh ngay phiên bản FortiMail hiện tại của bạn và so sánh với các phạm vi bị ảnh hưởng được liệt kê trong cảnh báo.
- Áp dụng biện pháp tạm thời được khuyến nghị bằng cách vô hiệu hóa hỗ trợ tính năng IBE sử dụng lệnh CLI được chỉ định nếu chưa thể vá lỗi.
- Hạn chế quyền truy cập vào giao diện quản lý FortiMail sao cho nó chỉ có thể tiếp cận được từ các mạng riêng tư đáng tin cậy, không phải internet công cộng.
- Quét các hệ thống của bạn để tìm các chỉ dấu xâm nhập được cung cấp, bao gồm các địa chỉ IP cụ thể và các tệp hệ thống bị sửa đổi.


