CISA 已将 Fortinet FortiMail 的一处严重漏洞(CVE-2026-104286)收录进已知被利用漏洞(KEV)目录,原因是有证据表明该漏洞正遭到在野利用。

漏洞属路径遍历类型
Fortinet FortiMail 是一款邮件安全产品,通常部署在网络边界,负责过滤恶意邮件,保护企业内部的消息系统。此次漏洞正影响该产品。
未授权远程攻击者可以向存在漏洞的 FortiMail 设备发送特制 HTTP 或 HTTPS 请求。一旦攻击成功,攻击者就能向设备底层系统写入任意文件。
CVE-2026-104286 属于路径遍历漏洞,根本成因是空字节处理不当。攻击者可以借此篡改文件路径,访问或写入预期目录之外的文件。
空字节处理缺陷还能帮助攻击者绕过输入验证机制。这类机制一般基于文件名或扩展名做校验,只要系统对空字节的处理逻辑存在缺陷,校验就会失效。该漏洞对应 CWE-22 与 CWE-158 两类缺陷。
CISA 明确修复时限
CISA 在 2026 年 10 月 1 日正式将该漏洞录入 KEV 目录,并要求联邦民事行政部门机构在 2026 年 10 月 4 日前完成修复。
各机构需要按照第 26-04 号约束性操作指令(BOD 26-04)执行厂商推荐的缓解措施。该指令会按风险等级给安全更新任务排序,优先处理高风险漏洞。
漏洞可致设备持久被控
CISA 在 KEV 条目中没有将该漏洞与已知勒索软件活动关联。但面向互联网暴露的邮件安全设备一旦被攻破,攻击者就可以获得高价值的初始访问权限。
攻击者拿到任意文件写入权限后,会根据设备配置与文件权限,投放恶意文件、篡改系统配置、建立持久化访问,或者为后续入侵活动铺路。
CISA 还依据 BOD 26-04 明确要求各机构针对该漏洞开展取证排查。使用 FortiMail 的组织应全面梳理所有对外暴露的设备,确认是否受漏洞影响。
相关方需要尽快应用 Fortinet 官方指定的缓解措施或安全更新。安全团队还要检查日志中是否存在可疑的 HTTP/HTTPS 请求,排查系统内的异常文件、非预期配置变更、未授权账号以及异常出站流量。
如果暂时没有有效缓解措施,CISA 建议相关方遵循对应的云服务安全指引,或者停止使用受影响版本的产品。组织应优先处置面向公网可访问的 FortiMail 部署,这类设备直接暴露在互联网上,更容易遭到攻击者的无差别扫描与利用。
参考来源
CISA Adds Fortinet FortiMail 0-day Vulnerability to KEV Following Active Exploitation
|