CISA警示FortiMail漏洞CVE-2026-104286已遭實際利用
李宗翰約 2 分鐘閱讀
站內可閱讀至 (台北時間)

本站保存版本
美國網路與基礎設施安全局(CISA)維護的已知遭利用漏洞清單(KEV),10月1日新增CVE-2026-104286,這是存在Fortinet郵件安全閘道設備FortiMail的路徑遍歷漏洞,聯邦政府各民事執行單位須在10月4日前完成修補。
根據CISA公告當中的說明,CVE-2026-104286問題出在FortiMail存在路徑遍歷漏洞,以及對NULL位元組或NULL字元處理不當的漏洞,未經身分驗證的攻擊者可發出特製的 HTTP 或 HTTPS 請求,趁機在底層系統上寫入任意檔案。
CVE-2026-104286也收錄在美國國家弱點資料庫(NVD)與MITRE維護的CVE網站,關於漏洞的成因描述是特定路徑名稱對受限目錄的限制不當(亦即路徑遍歷),其CVSS嚴重程度被評為9.8分,當中列出的受影響版本包括FortiMail的8.0.0至8.0.1版、7.6.0至7.6.6版、7.4.0至7.4.8版、7.2.0至7.2.9版。
10月1日Fortinet也發布此漏洞的公告FG-IR-26-175,除了載明成因、影響版本範圍(並預告後續完成修補的版本版號)、CVSS評分,也提出兩個IP位址的入侵指標(IoC),以及修補版本釋出前的暫時緩解措施。Fortinet建議用戶可先停用身分識別加密(Identity-Based Encryption,IBE)功能,或關閉FortiMail管理介面的網際網路存取,僅允許受信任的私人網路連線,以降低風險。