پرش به محتوای اصلی

Fortinet در مورد نقص حیاتی FortiMail هشدار می دهد که در حملات روز صفر مورد سوء استفاده قرار می گیرد

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱۰, جمعه، ساعت ۰۲:۱۲حدود 3 دقیقه مطالعه

Fortinet به مشتریان درباره آسیب‌پذیری حیاتی FortiMail با نام CVE-2026-104286 هشدار می‌دهد که به طور فعال در حملات روز صفر برای اجرای کد یا دستورات غیرمجاز بر روی دستگاه‌های آسیب‌پذیر مورد سوء استفاده قرار می‌گیرد. [...]

Fortinet به مشتریان درباره آسیب‌پذیری حیاتی FortiMail با نام CVE-2026-104286 هشدار می‌دهد که به طور فعال در حملات روز صفر برای اجرای کد یا دستورات غیرمجاز بر روی دستگاه‌های آسیب‌پذیر مورد سوء استفاده قرار می‌گیرد.

این آسیب پذیری با امتیاز CVSS 9.8 درجه بندی شده است و بر رابط مدیریت FortiMail تأثیر می گذارد.

"محدودیت نامناسب یک نام مسیر به یک فهرست محدود ("پیمایش مسیر") [CWE-22] و آسیب‌پذیری خنثی‌سازی نادرست NULL Byte یا NULL Character [CWE-158] ممکن است به یک مهاجم تایید نشده اجازه دهد تا فایل‌های دلخواه خود را در HTTPPs یا یک درخواست HTTPS منتشر شده بنویسد. پنج شنبه.

Gwendal Guégniaud از تیم امنیت محصولات Fortinet این آسیب‌پذیری را در داخل کشف کرد و FortiMail 8.0.0 تا 8.0.1، FortiMail 7.6.0 تا 7.6.6، FortiMail 7.4.0 تا 7.4.8 و FortiMail 7.2.9 تا 7.2.0 را تحت تأثیر قرار داد.

Fortinet می‌گوید این نقص به‌طور فعال در حال بهره‌برداری است و از مشتریان می‌خواهد تا راه‌حل‌های مشترک را تا زمانی که یک به‌روزرسانی امنیتی نصب شود، اعمال کنند.

کاربران FortiMail 7.2 می توانند این آسیب پذیری را با ارتقاء به شاخه 7.4 یا بالاتر برطرف کنند. برای نصب‌های آسیب‌دیده FortiMail 7.4، 7.6، و 8.0، به‌روزرسانی‌های امنیتی هنوز در دسترس نیستند، با Fortinet FortiMail 7.4.9، 7.6.7 و 8.0.2 را به‌عنوان نسخه‌های آتی حاوی اصلاح فهرست می‌کند.

تا زمانی که نسخه‌های وصله‌شده در دسترس نباشد، Fortinet می‌گوید مدیران می‌توانند با غیرفعال کردن پشتیبانی از ویژگی IBE با استفاده از دستورات زیر، این نقص را کاهش دهند:

به عنوان یک راه حل جایگزین، مدیران می توانند دسترسی به رابط مدیریت FortiMail را از اینترنت غیرفعال کنند یا دسترسی به شبکه های خصوصی مورد اعتماد را محدود کنند.

فورتینت همچنین شاخص‌های سازش (IOC) مرتبط با این حملات را منتشر کرد، از جمله چندین فایل که در سیستم‌های در معرض خطر اضافه یا اصلاح شدند.

Fortinet همچنین 79[.]141.169.187 و 45[.]129.0.192 را به عنوان آدرس های IP مرتبط با این حملات فهرست کرده است.

این توصیه همچنین شامل ورودی‌هایی است که مدیران می‌توانند از آنها برای شناسایی لوازم بالقوه در معرض خطر استفاده کنند.

یکی از این ورودی ها یک حساب بایگانی به نام archive234 را نشان می دهد که از خط فرمان با 79.141.169.187 به عنوان سرور راه دور و /uploads به عنوان دایرکتوری راه دور پیکربندی شده است. این می تواند نشان دهد که مهاجم دستگاه FortiMail در معرض خطر را برای ارسال داده های آرشیو شده به یک سرور راه دور پیکربندی کرده است.

سایر ورودی‌های گزارش شامل یک کار cron در اجرای دستور مربوط به /migadmin، یک رویداد خروج مدیر، یک خطای رمزگشایی IBE به دلیل کدگذاری نامعتبر Base64 و تلاش‌های ناموفق برای ورود به سیستم است.

نمونه رویدادهای گزارش به اشتراک گذاشته شده توسط Fortinet در زیر فهرست شده است:

فورتینت فاش نکرده است که چه زمانی از این نقص برای اولین بار مورد سوء استفاده قرار گرفت، چه تعداد از سیستم ها در معرض خطر قرار گرفتند، یا چه کسی پشت این حملات بود.

هنگامی که BleepingComputer اطلاعات بیشتری در مورد فعالیت بهره برداری درخواست کرد، Fortinet مشتریان را به مشاوره معرفی کرد و گفت که در حال هماهنگی با سازمان های دولتی از جمله CISA است.

Fortinet به BleepingComputer گفت: «Fortinet یک توصیه برای ارائه راهنمایی در مورد CVE-2026-104286 (FG-IR-26-175)، از جمله راه‌حل‌هایی برای کمک به مشتریان در کاهش ریسک منتشر کرد.

مطابق با تعهد Fortinet به افشای مسئولانه PSIRT و مشارکت‌های دولتی-خصوصی، ما در حال ارتباط با سازمان‌های دولتی مربوطه، از جمله CISA، در مورد محتوای این مشاوره هستیم.»

CISA اکنون نقص CVE-2026-104286 را به کاتالوگ آسیب پذیری شناخته شده استثمار شده اضافه کرده است و سازمان های فدرال را ملزم می کند تا تریاژ پزشکی قانونی را انجام دهند و این نقص را تا 4 اکتبر کاهش دهند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

Check Point در مورد سوء استفاده سرور مدیریت صفر روز در حملات هشدار می دهد

Citrix تایید می کند که دو NetScaler RCE صفر روز در حملات مورد سوء استفاده قرار گرفته اند

وصله های Arista به طور فعال از VeloCloud Orchestrator zero-day بهره برداری کردند

F5 نقص BIG-IP APM روز صفر را که در حملات RCE مورد سوء استفاده قرار می گیرد، وصله می کند

سیسکو در مورد حداکثر شدت ISE صفر روز که در حملات مورد سوء استفاده قرار می گیرد هشدار می دهد

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Fortinet warns of critical FortiMail flaw exploited in zero-day attacks

Fortinet is warning customers of a critical FortiMail vulnerability, tracked as CVE-2026-104286, that is being actively exploited in zero-day attacks to execute unauthorized code or commands on vulnerable devices. [...]

همه‌ی اخبار فناوری