BleepingComputer Fortinet warns of critical FortiMail flaw exploited in zero-day attacks

سوءاستفاده روز صفر از آسیب‌پذیری بحرانی FortiMail در حملات فعال

شرکت Fortinet درباره یک آسیب‌پذیری بحرانی در FortiMail با شناسه ⁦CVE-2026-104286⁩ به مشتریان هشدار داده است. این نقص به‌صورت فعال در حملات روز صفر برای اجرای کد یا فرمان‌های غیرمجاز روی دستگاه‌های آسیب‌پذیر سوءاستفاده می‌شود.

شدت این آسیب‌پذیری بحرانی ارزیابی شده و امتیاز CVSS آن 9.8 است. این نقص رابط مدیریت FortiMail را تحت تأثیر قرار می‌دهد.

به‌گفته Fortinet در یک توصیه‌نامه که روز پنج‌شنبه منتشر شد، نقص‌هایی از نوع “Improper Limitation of a Pathname to a Restricted Directory (‘Path Traversal’) [⁦CWE-22⁩]” و “Improper Neutralization of NULL Byte or NULL Character [⁦CWE-158⁩]” ممکن است به یک مهاجم بدون احراز هویت اجازه دهند با ارسال درخواست‌های HTTP یا HTTPS دست‌کاری‌شده، فایل‌های دلخواه را روی سیستم زیرین بنویسد.

به‌گفته شرکت، این آسیب‌پذیری به‌صورت داخلی توسط Gwendal Guégniaud از تیم Product Security شرکت Fortinet کشف شده است. نسخه‌های تحت تأثیر عبارت‌اند از FortiMail 8.0.0 تا 8.0.1، FortiMail 7.6.0 تا 7.6.6، FortiMail 7.4.0 تا 7.4.8 و FortiMail 7.2.0 تا 7.2.9.

Fortinet اعلام کرده است که این نقص به‌طور فعال سوءاستفاده می‌شود و از مشتریان خواسته است تا زمان نصب به‌روزرسانی امنیتی، راهکارهای موقت منتشرشده را اعمال کنند.

کاربران FortiMail 7.2 می‌توانند با ارتقا به شاخه 7.4 یا نسخه‌های جدیدتر، این نقص را پچ کنند. برای نصب‌های تحت تأثیر در شاخه‌های 7.4، 7.6 و 8.0 هنوز به‌روزرسانی امنیتی در دسترس نیست. نسخه‌های FortiMail 7.4.9، 7.6.7 و 8.0.2 به‌عنوان انتشارهای آتی حاوی رفع این نقص اعلام شده‌اند.

تا زمان عرضه نسخه‌های پچ‌شده، Fortinet می‌گوید ادمین‌ها می‌توانند با غیرفعال کردن پشتیبانی از قابلیت IBE از طریق دستورات زیر، ریسک را کاهش دهند:

config system encryption ibe
set status disable
end

به‌عنوان راهکار جایگزین، مدیران می‌توانند دسترسی به رابط مدیریت FortiMail از اینترنت را غیرفعال کنند یا دسترسی را به شبکه‌های خصوصی مورداعتماد محدود کنند.

Fortinet همچنین شاخص‌های نفوذ (IOC) مرتبط با این حملات را منتشر کرده است؛ از جمله چند فایل که روی سامانه‌های به‌خطر‌افتاده افزوده یا تغییر داده شده‌اند.

فایل وضعیت ⁦SHA-256⁩
/data/lib/liblog.so افزوده شده 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84
/bin/smit تغییر یافته 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a
/data/bin/webconsole افزوده شده 7a6cea9f5c9e2e9994d4e3c4da73f86cf5acd05ea5d312c066c9d1dafd69ee38
/data/bin/mailservice افزوده شده 4000276a150a165d3c2537d1e19fb393c4de8333076a16655e28059cae82157b
/data/etc/httpd.conf تغییر یافته 703e97c64e61e41dc3aaba580d82bb2aa7b6a11b54ee6fb467ed5d5a3bffdef5
/data/etc/ld.so.preload افزوده شده 8953ec7960b09f544a880b072ad4e6cfda7a8303f486251d3478dcfdfbac23b6
/data/migadmin.tar.gz تغییر یافته d6fe51c22b91776f4c961ea58bcac5917f15d560a619d7ce726d3d51795609d3

شرکت Fortinet همچنین نشانی‌های IP 79[.]141.169.187 و 45[.]129.0.192 را به‌عنوان نشانی‌های مرتبط با این حملات فهرست کرده است.

این اعلان امنیتی همچنین نمونه‌هایی از ورودی‌های لاگ را شامل می‌شود که مدیران می‌توانند برای شناسایی اپلاینس‌هایی که احتمالاً به‌خطر افتاده‌اند از آن‌ها استفاده کنند.

یکی از این ورودی‌ها نشان می‌دهد یک حساب archive با نام archive234 از طریق خط فرمان پیکربندی شده است؛ به‌طوری‌که 79.141.169.187 به‌عنوان سرور راه‌دور و /uploads به‌عنوان شاخه راه‌دور تنظیم شده است. این می‌تواند نشان دهد مهاجم اپلاینس FortiMail به‌خطر افتاده را طوری پیکربندی کرده است که داده‌های بایگانی‌شده را به یک سرور راه‌دور ارسال کند.

ورودی‌های دیگر لاگ شامل یک job در cron که فرمانی مرتبط با /migadmin را اجرا می‌کند، رویداد خروج مدیر، خطای رمزگشایی IBE به‌دلیل کدگذاری نامعتبر Base64، و تلاش‌های ناموفق برای ورود است.

نمونه رویدادهای لاگ که شرکت Fortinet منتشر کرده در ادامه آمده است:

type=event subtype=system pri=debug user=system ui=cron msg="(root) CMD (/bin/sh -c 'O=/migadmin ...
- type=kevent subtype=admin pri=information user=admin ui=(null) action=logout status=success reason=unknown msg="User admin logged out from (null)."
- type=kevent subtype=config pri=information user=admin ui=cli module=unknown submodule=unknown msg="Added 'archive234' to 'archive account' : rotation-size[50]rotation-time[1] rotation-hour[14]destination[remote]remote-ip[79.141.169.187]remote-username[archive234]remote-password[***]remote-directory[/uploads] (user: admin, from: cli)"
- FortiMail::IBE::DecrypterMediaIn::DecrypterMediaIn(FortiMail::MediaIn&, const FortiMail::IBE::KeyFinder&, const FortiMail::EmailAddress&, const FortiMail::Buffer&, FortiMail::IBE::DecrypterMediaIn::Version): Caught BufferException(2), BufferImpl.cpp:973, 'Invalid Base64 Encoding at pos 0. Character=0x2a'
- Internal user *@domain.tld<mailto:*@domain.tld> failed to log in.

شرکت Fortinet اعلام نکرده است که این نقص نخست چه زمانی مورد سوءاستفاده قرار گرفته، چند سامانه به‌خطر افتاده‌اند، یا چه کسی پشت این حملات است.

به‌دنبال درخواست رسانه BleepingComputer برای اطلاعات بیشتر درباره فعالیت بهره‌برداری، شرکت Fortinet مشتریان را به همان اعلان ارجاع داد و اعلام کرد با نهادهای دولتی از جمله CISA در حال هماهنگی است.

به گفته شرکت Fortinet، برای ارائه راهنمایی درخصوص ⁦CVE-2026-104286⁩ (⁦FG-IR-26-175⁩) یک اعلان امنیتی منتشر کرده است. این اعلان شامل راهکارهای موقت برای کمک به مشتریان به‌منظور کاهش ریسک است.

در راستای تعهد شرکت Fortinet به افشای مسئولانه PSIRT و همکاری‌های بخش عمومی-خصوصی، این شرکت درباره محتوای این اعلان با نهادهای دولتی مرتبط، از جمله CISA، در حال هماهنگی و تبادل اطلاعات است.

سازمان CISA اکنون نقص ⁦CVE-2026-104286⁩ را به فهرست Known Exploited Vulnerability catalog افزوده است. همچنین از سازمان‌های فدرال خواسته است تا حداکثر تا 4 اکتبر تریاژ جرم‌یابی دیجیتال انجام دهند و این نقص را کاهش دهند.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.