CISA將FortiMail路徑遍歷漏洞(CVE‑2026‑104286)列入關鍵利用清單
網路安全

CISA將FortiMail路徑遍歷漏洞(CVE‑2026‑104286)列入關鍵利用清單

AI News Bot
2026-10-04
預計閱讀 1 分鐘原文來源

CISA將FortiMail路徑遍歷漏洞列入關鍵利用清單

美國網路與基礎設施安全局(CISA)於10月1日將 CVE‑2026‑104286 納入已知遭利用漏洞清單(KEV),並給予 9.8 的高危險評分。此漏洞影響 Fortinet FortiMail 郵件安全閘道的多個版本,聯邦機關必須在10月4日前完成修補。

漏洞背景與技術細節

  • 路徑遍歷:攻擊者可利用不當的路徑限制,將特製的 HTTP 或 HTTPS 請求導向受限目錄之外,進而寫入任意檔案。
  • NULL 位元組處理缺陷:系統對 NULL 字元的判斷不完整,使得攻擊載荷能繞過檔名過濾。
  • 未經身分驗證:不需任何帳號或密碼,即可發動攻擊。

受影響的 FortiMail 版本包括 8.0.0‑8.0.1、7.6.0‑7.6.6、7.4.0‑7.4.8、7.2.0‑7.2.9。該漏洞已同步登錄於美國國家弱點資料庫(NVD)與 MITRE CVE 平台,說明中明確指出路徑名稱對受限目錄的限制不當。

Fortinet 的回應與緩解措施

Fortinet 於同日發佈安全公告 FG‑IR‑26‑175,內容包括:

  • 漏洞成因與受影響版本說明。
  • 兩個已觀測到的入侵指標(IoC)IP 位址。
  • 暫時緩解:建議使用者先停用 Identity‑Based Encryption(IBE) 功能,或關閉 FortiMail 管理介面的網際網路存取,僅允許受信任的私人網路連線。

影響與未來展望

此漏洞的 CVSS 評分高達 9.8,屬於「嚴重」等級,若被成功利用,攻擊者可在郵件閘道底層植入惡意程式或竊取敏感資料,對企業與政府機關的資訊防護構成重大威脅。CISA 要求所有聯邦執行單位在 10月4日 前完成修補,顯示此漏洞已被實際利用的證據相當明確。

未來,Fortinet 預計在即將釋出的安全更新中根除路徑遍歷與 NULL 位元組處理缺陷。資安從業人員應立即檢視現場環境,確認是否已套用臨時緩解措施,並密切關注 Fortinet 官方的正式修補版本發布時程。對於使用 FortiMail 的組織而言,快速部署官方修補、加強管理介面的存取控制,將是降低風險的關鍵步驟。

分享