Fortinet در مورد نقص حیاتی FortiMail هشدار می دهد که در حملات روز صفر مورد سوء استفاده قرار می گیرد
Fortinet به مشتریان درباره آسیبپذیری حیاتی FortiMail با نام CVE-2026-104286 هشدار میدهد که به طور فعال در حملات روز صفر برای اجرای کد یا دستورات غیرمجاز بر روی دستگاههای آسیبپذیر مورد سوء استفاده قرار میگیرد. [...]
Fortinet به مشتریان درباره آسیبپذیری حیاتی FortiMail با نام CVE-2026-104286 هشدار میدهد که به طور فعال در حملات روز صفر برای اجرای کد یا دستورات غیرمجاز بر روی دستگاههای آسیبپذیر مورد سوء استفاده قرار میگیرد.
این آسیب پذیری با امتیاز CVSS 9.8 درجه بندی شده است و بر رابط مدیریت FortiMail تأثیر می گذارد.
"محدودیت نامناسب یک نام مسیر به یک فهرست محدود ("پیمایش مسیر") [CWE-22] و آسیبپذیری خنثیسازی نادرست NULL Byte یا NULL Character [CWE-158] ممکن است به یک مهاجم تایید نشده اجازه دهد تا فایلهای دلخواه خود را در HTTPPs یا یک درخواست HTTPS منتشر شده بنویسد. پنج شنبه.
Gwendal Guégniaud از تیم امنیت محصولات Fortinet این آسیبپذیری را در داخل کشف کرد و FortiMail 8.0.0 تا 8.0.1، FortiMail 7.6.0 تا 7.6.6، FortiMail 7.4.0 تا 7.4.8 و FortiMail 7.2.9 تا 7.2.0 را تحت تأثیر قرار داد.
Fortinet میگوید این نقص بهطور فعال در حال بهرهبرداری است و از مشتریان میخواهد تا راهحلهای مشترک را تا زمانی که یک بهروزرسانی امنیتی نصب شود، اعمال کنند.
کاربران FortiMail 7.2 می توانند این آسیب پذیری را با ارتقاء به شاخه 7.4 یا بالاتر برطرف کنند. برای نصبهای آسیبدیده FortiMail 7.4، 7.6، و 8.0، بهروزرسانیهای امنیتی هنوز در دسترس نیستند، با Fortinet FortiMail 7.4.9، 7.6.7 و 8.0.2 را بهعنوان نسخههای آتی حاوی اصلاح فهرست میکند.
تا زمانی که نسخههای وصلهشده در دسترس نباشد، Fortinet میگوید مدیران میتوانند با غیرفعال کردن پشتیبانی از ویژگی IBE با استفاده از دستورات زیر، این نقص را کاهش دهند:
به عنوان یک راه حل جایگزین، مدیران می توانند دسترسی به رابط مدیریت FortiMail را از اینترنت غیرفعال کنند یا دسترسی به شبکه های خصوصی مورد اعتماد را محدود کنند.
فورتینت همچنین شاخصهای سازش (IOC) مرتبط با این حملات را منتشر کرد، از جمله چندین فایل که در سیستمهای در معرض خطر اضافه یا اصلاح شدند.
Fortinet همچنین 79[.]141.169.187 و 45[.]129.0.192 را به عنوان آدرس های IP مرتبط با این حملات فهرست کرده است.
این توصیه همچنین شامل ورودیهایی است که مدیران میتوانند از آنها برای شناسایی لوازم بالقوه در معرض خطر استفاده کنند.
یکی از این ورودی ها یک حساب بایگانی به نام archive234 را نشان می دهد که از خط فرمان با 79.141.169.187 به عنوان سرور راه دور و /uploads به عنوان دایرکتوری راه دور پیکربندی شده است. این می تواند نشان دهد که مهاجم دستگاه FortiMail در معرض خطر را برای ارسال داده های آرشیو شده به یک سرور راه دور پیکربندی کرده است.
سایر ورودیهای گزارش شامل یک کار cron در اجرای دستور مربوط به /migadmin، یک رویداد خروج مدیر، یک خطای رمزگشایی IBE به دلیل کدگذاری نامعتبر Base64 و تلاشهای ناموفق برای ورود به سیستم است.
نمونه رویدادهای گزارش به اشتراک گذاشته شده توسط Fortinet در زیر فهرست شده است:
فورتینت فاش نکرده است که چه زمانی از این نقص برای اولین بار مورد سوء استفاده قرار گرفت، چه تعداد از سیستم ها در معرض خطر قرار گرفتند، یا چه کسی پشت این حملات بود.
هنگامی که BleepingComputer اطلاعات بیشتری در مورد فعالیت بهره برداری درخواست کرد، Fortinet مشتریان را به مشاوره معرفی کرد و گفت که در حال هماهنگی با سازمان های دولتی از جمله CISA است.
Fortinet به BleepingComputer گفت: «Fortinet یک توصیه برای ارائه راهنمایی در مورد CVE-2026-104286 (FG-IR-26-175)، از جمله راهحلهایی برای کمک به مشتریان در کاهش ریسک منتشر کرد.
مطابق با تعهد Fortinet به افشای مسئولانه PSIRT و مشارکتهای دولتی-خصوصی، ما در حال ارتباط با سازمانهای دولتی مربوطه، از جمله CISA، در مورد محتوای این مشاوره هستیم.»
CISA اکنون نقص CVE-2026-104286 را به کاتالوگ آسیب پذیری شناخته شده استثمار شده اضافه کرده است و سازمان های فدرال را ملزم می کند تا تریاژ پزشکی قانونی را انجام دهند و این نقص را تا 4 اکتبر کاهش دهند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
Check Point در مورد سوء استفاده سرور مدیریت صفر روز در حملات هشدار می دهد
Citrix تایید می کند که دو NetScaler RCE صفر روز در حملات مورد سوء استفاده قرار گرفته اند
وصله های Arista به طور فعال از VeloCloud Orchestrator zero-day بهره برداری کردند
F5 نقص BIG-IP APM روز صفر را که در حملات RCE مورد سوء استفاده قرار می گیرد، وصله می کند
سیسکو در مورد حداکثر شدت ISE صفر روز که در حملات مورد سوء استفاده قرار می گیرد هشدار می دهد
متن اصلی (انگلیسی)
Fortinet warns of critical FortiMail flaw exploited in zero-day attacks
Fortinet is warning customers of a critical FortiMail vulnerability, tracked as CVE-2026-104286, that is being actively exploited in zero-day attacks to execute unauthorized code or commands on vulnerable devices. [...]