شرکت Fortinet درباره یک آسیبپذیری بحرانی در FortiMail با شناسه CVE-2026-104286 به مشتریان هشدار داده است. این نقص بهصورت فعال در حملات روز صفر برای اجرای کد یا فرمانهای غیرمجاز روی دستگاههای آسیبپذیر سوءاستفاده میشود.
شدت این آسیبپذیری بحرانی ارزیابی شده و امتیاز CVSS آن 9.8 است. این نقص رابط مدیریت FortiMail را تحت تأثیر قرار میدهد.
بهگفته Fortinet در یک توصیهنامه که روز پنجشنبه منتشر شد، نقصهایی از نوع “Improper Limitation of a Pathname to a Restricted Directory (‘Path Traversal’) [CWE-22]” و “Improper Neutralization of NULL Byte or NULL Character [CWE-158]” ممکن است به یک مهاجم بدون احراز هویت اجازه دهند با ارسال درخواستهای HTTP یا HTTPS دستکاریشده، فایلهای دلخواه را روی سیستم زیرین بنویسد.
بهگفته شرکت، این آسیبپذیری بهصورت داخلی توسط Gwendal Guégniaud از تیم Product Security شرکت Fortinet کشف شده است. نسخههای تحت تأثیر عبارتاند از FortiMail 8.0.0 تا 8.0.1، FortiMail 7.6.0 تا 7.6.6، FortiMail 7.4.0 تا 7.4.8 و FortiMail 7.2.0 تا 7.2.9.
Fortinet اعلام کرده است که این نقص بهطور فعال سوءاستفاده میشود و از مشتریان خواسته است تا زمان نصب بهروزرسانی امنیتی، راهکارهای موقت منتشرشده را اعمال کنند.
کاربران FortiMail 7.2 میتوانند با ارتقا به شاخه 7.4 یا نسخههای جدیدتر، این نقص را پچ کنند. برای نصبهای تحت تأثیر در شاخههای 7.4، 7.6 و 8.0 هنوز بهروزرسانی امنیتی در دسترس نیست. نسخههای FortiMail 7.4.9، 7.6.7 و 8.0.2 بهعنوان انتشارهای آتی حاوی رفع این نقص اعلام شدهاند.
تا زمان عرضه نسخههای پچشده، Fortinet میگوید ادمینها میتوانند با غیرفعال کردن پشتیبانی از قابلیت IBE از طریق دستورات زیر، ریسک را کاهش دهند:
config system encryption ibe
set status disable
end
بهعنوان راهکار جایگزین، مدیران میتوانند دسترسی به رابط مدیریت FortiMail از اینترنت را غیرفعال کنند یا دسترسی را به شبکههای خصوصی مورداعتماد محدود کنند.
Fortinet همچنین شاخصهای نفوذ (IOC) مرتبط با این حملات را منتشر کرده است؛ از جمله چند فایل که روی سامانههای بهخطرافتاده افزوده یا تغییر داده شدهاند.
| فایل | وضعیت | SHA-256 |
|---|---|---|
/data/lib/liblog.so |
افزوده شده | 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84 |
/bin/smit |
تغییر یافته | 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a |
/data/bin/webconsole |
افزوده شده | 7a6cea9f5c9e2e9994d4e3c4da73f86cf5acd05ea5d312c066c9d1dafd69ee38 |
/data/bin/mailservice |
افزوده شده | 4000276a150a165d3c2537d1e19fb393c4de8333076a16655e28059cae82157b |
/data/etc/httpd.conf |
تغییر یافته | 703e97c64e61e41dc3aaba580d82bb2aa7b6a11b54ee6fb467ed5d5a3bffdef5 |
/data/etc/ld.so.preload |
افزوده شده | 8953ec7960b09f544a880b072ad4e6cfda7a8303f486251d3478dcfdfbac23b6 |
/data/migadmin.tar.gz |
تغییر یافته | d6fe51c22b91776f4c961ea58bcac5917f15d560a619d7ce726d3d51795609d3 |
شرکت Fortinet همچنین نشانیهای IP 79[.]141.169.187 و 45[.]129.0.192 را بهعنوان نشانیهای مرتبط با این حملات فهرست کرده است.
این اعلان امنیتی همچنین نمونههایی از ورودیهای لاگ را شامل میشود که مدیران میتوانند برای شناسایی اپلاینسهایی که احتمالاً بهخطر افتادهاند از آنها استفاده کنند.
یکی از این ورودیها نشان میدهد یک حساب archive با نام archive234 از طریق خط فرمان پیکربندی شده است؛ بهطوریکه 79.141.169.187 بهعنوان سرور راهدور و /uploads بهعنوان شاخه راهدور تنظیم شده است. این میتواند نشان دهد مهاجم اپلاینس FortiMail بهخطر افتاده را طوری پیکربندی کرده است که دادههای بایگانیشده را به یک سرور راهدور ارسال کند.
ورودیهای دیگر لاگ شامل یک job در cron که فرمانی مرتبط با /migadmin را اجرا میکند، رویداد خروج مدیر، خطای رمزگشایی IBE بهدلیل کدگذاری نامعتبر Base64، و تلاشهای ناموفق برای ورود است.
نمونه رویدادهای لاگ که شرکت Fortinet منتشر کرده در ادامه آمده است:
type=event subtype=system pri=debug user=system ui=cron msg="(root) CMD (/bin/sh -c 'O=/migadmin ...
- type=kevent subtype=admin pri=information user=admin ui=(null) action=logout status=success reason=unknown msg="User admin logged out from (null)."
- type=kevent subtype=config pri=information user=admin ui=cli module=unknown submodule=unknown msg="Added 'archive234' to 'archive account' : rotation-size[50]rotation-time[1] rotation-hour[14]destination[remote]remote-ip[79.141.169.187]remote-username[archive234]remote-password[***]remote-directory[/uploads] (user: admin, from: cli)"
- FortiMail::IBE::DecrypterMediaIn::DecrypterMediaIn(FortiMail::MediaIn&, const FortiMail::IBE::KeyFinder&, const FortiMail::EmailAddress&, const FortiMail::Buffer&, FortiMail::IBE::DecrypterMediaIn::Version): Caught BufferException(2), BufferImpl.cpp:973, 'Invalid Base64 Encoding at pos 0. Character=0x2a'
- Internal user *@domain.tld<mailto:*@domain.tld> failed to log in.
شرکت Fortinet اعلام نکرده است که این نقص نخست چه زمانی مورد سوءاستفاده قرار گرفته، چند سامانه بهخطر افتادهاند، یا چه کسی پشت این حملات است.
بهدنبال درخواست رسانه BleepingComputer برای اطلاعات بیشتر درباره فعالیت بهرهبرداری، شرکت Fortinet مشتریان را به همان اعلان ارجاع داد و اعلام کرد با نهادهای دولتی از جمله CISA در حال هماهنگی است.
به گفته شرکت Fortinet، برای ارائه راهنمایی درخصوص CVE-2026-104286 (FG-IR-26-175) یک اعلان امنیتی منتشر کرده است. این اعلان شامل راهکارهای موقت برای کمک به مشتریان بهمنظور کاهش ریسک است.
در راستای تعهد شرکت Fortinet به افشای مسئولانه PSIRT و همکاریهای بخش عمومی-خصوصی، این شرکت درباره محتوای این اعلان با نهادهای دولتی مرتبط، از جمله CISA، در حال هماهنگی و تبادل اطلاعات است.
سازمان CISA اکنون نقص CVE-2026-104286 را به فهرست Known Exploited Vulnerability catalog افزوده است. همچنین از سازمانهای فدرال خواسته است تا حداکثر تا 4 اکتبر تریاژ جرمیابی دیجیتال انجام دهند و این نقص را کاهش دهند.









