CISA 將 FortiMail 重大漏洞列入 KEV 目錄 因已被活躍利用
美國網路安全與基礎設施安全署(CISA)於本週四正式將 Fortinet FortiMail 的關鍵安全缺口 CVE‑2026‑104286 加入「已被利用的漏洞(KEV)目錄」。此舉源於多起活躍利用報告,顯示攻擊者已在真實環境中濫用該缺陷。
漏洞概況與技術細節
-
CVSS 評分 9.8(極高危險等級)。
-
未驗證 的攻擊者只需透過特製的 HTTP/HTTPS 請求,即可在底層系統寫入任意檔案。
-
漏洞根源為 路徑遍歷(Path Traversal,CWE‑22) 與 空字元(NULL byte,CWE‑158) 兩項缺陷的組合。
-
路徑遍歷:允許攻擊者繞過目錄限制,直接存取或寫入不該被觸及的路徑。
-
空字元:在字串處理時未正確過濾
\0,導致系統截斷路徑判斷,進一步助長寫檔行為。
-
Fortinet 在安全通告中指出,受影響的 FortiMail 版本已在公告中列明,並提醒用戶立即採取 暫時性緩解措施(workarounds),直至正式修補程式釋出。
產業回應與後續行動
Fortinet 感謝 Gwendal Guégniaud(產品安全團隊)發現並回報此缺陷,並公開了 妥協指標(Indicators of Compromise, IOCs) 供安全團隊比對偵測。
CISA 亦建議 聯邦民用行政部門(FCEB) 必須於 2026 年 10 月 4 日 前完成修補或實施緩解措施,以降低持續被利用的風險。
值得注意的是,近期除了 FortiMail,亦有多起漏洞同時被活躍利用,包括 Check Point(CVE‑2026‑85102、CVE‑2026‑93616)、Arista VeloCloud Orchestrator(CVE‑2026‑93952)以及 Cisco、Citrix 等大型供應商的產品。這顯示攻擊者正以 AI 助手 加速偵查與權限提升,企業的可視化與治理仍顯不足。
未來展望與讀者建議
- 即時更新:企業應將 FortiMail 及其他關鍵資安產品的補丁管理列為日常例行,避免因延遲而成為攻擊目標。
- 加強監控:利用 IOCs 及行為分析工具,主動偵測異常檔案寫入或異常路徑存取。
- 防範 AI 驅動攻擊:建立 運行時身分識別控制(runtime identity controls),限制 AI 代理的權限範圍,降低被濫用的可能性。
CISA 將此漏洞納入 KEV 目錄,象徵美國政府已將其視為「必須即時處理」的高危威脅。對於所有使用 FortiMail 的組織而言,儘速部署官方提供的緩解措施或修補程式,才是保護資訊資產的首要步驟。