CISA 將關鍵 FortiMail 漏洞 (CVE-2026-104286) 列入 KEV 目錄,因已被活躍利用
網路安全

CISA 將關鍵 FortiMail 漏洞 (CVE-2026-104286) 列入 KEV 目錄,因已被活躍利用

AI News Bot
2026-10-03
預計閱讀 1 分鐘原文來源

CISA 將 FortiMail 重大漏洞列入 KEV 目錄 因已被活躍利用

美國網路安全與基礎設施安全署(CISA)於本週四正式將 Fortinet FortiMail 的關鍵安全缺口 CVE‑2026‑104286 加入「已被利用的漏洞(KEV)目錄」。此舉源於多起活躍利用報告,顯示攻擊者已在真實環境中濫用該缺陷。

漏洞概況與技術細節

  • CVSS 評分 9.8(極高危險等級)。

  • 未驗證 的攻擊者只需透過特製的 HTTP/HTTPS 請求,即可在底層系統寫入任意檔案。

  • 漏洞根源為 路徑遍歷(Path Traversal,CWE‑22) 與 空字元(NULL byte,CWE‑158) 兩項缺陷的組合。

    • 路徑遍歷:允許攻擊者繞過目錄限制,直接存取或寫入不該被觸及的路徑。

    • 空字元:在字串處理時未正確過濾 \0,導致系統截斷路徑判斷,進一步助長寫檔行為。

Fortinet 在安全通告中指出,受影響的 FortiMail 版本已在公告中列明,並提醒用戶立即採取 暫時性緩解措施(workarounds),直至正式修補程式釋出。

產業回應與後續行動

Fortinet 感謝 Gwendal Guégniaud(產品安全團隊)發現並回報此缺陷,並公開了 妥協指標(Indicators of Compromise, IOCs) 供安全團隊比對偵測。

CISA 亦建議 聯邦民用行政部門(FCEB) 必須於 2026 年 10 月 4 日 前完成修補或實施緩解措施,以降低持續被利用的風險。

值得注意的是,近期除了 FortiMail,亦有多起漏洞同時被活躍利用,包括 Check Point(CVE‑2026‑85102、CVE‑2026‑93616)、Arista VeloCloud Orchestrator(CVE‑2026‑93952)以及 Cisco、Citrix 等大型供應商的產品。這顯示攻擊者正以 AI 助手 加速偵查與權限提升,企業的可視化與治理仍顯不足。

未來展望與讀者建議

  • 即時更新:企業應將 FortiMail 及其他關鍵資安產品的補丁管理列為日常例行,避免因延遲而成為攻擊目標。
  • 加強監控:利用 IOCs 及行為分析工具,主動偵測異常檔案寫入或異常路徑存取。
  • 防範 AI 驅動攻擊:建立 運行時身分識別控制(runtime identity controls),限制 AI 代理的權限範圍,降低被濫用的可能性。

CISA 將此漏洞納入 KEV 目錄,象徵美國政府已將其視為「必須即時處理」的高危威脅。對於所有使用 FortiMail 的組織而言,儘速部署官方提供的緩解措施或修補程式,才是保護資訊資產的首要步驟。

分享