高風險漏洞正式納入KEV

CISA於10月1日將CVE-2026-104286新增至已知遭利用漏洞清單(KEV),要求聯邦政府民事執行單位在10月4日前完成修補。該漏洞存在於Fortinet郵件安全閘道設備FortiMail,主要問題在於路徑遍歷漏洞,以及對NULL位元組或NULL字元處理不當。攻擊者無需身分驗證,即可透過特製的HTTP或HTTPS請求,在底層系統上寫入任意檔案,風險極高。

影響版本與暫時緩解措施

該漏洞CVSS嚴重程度評為9.8分,受影響版本涵蓋FortiMail 8.0.0至8.0.1、7.6.0至7.6.6、7.4.0至7.4.8、7.2.0至7.2.9。Fortinet於10月1日發布公告FG-IR-26-175,提供兩個IP位址的入侵指標(IoC)。在修補版本釋出前,Fortinet建議用戶停用身分識別加密(IBE)功能,或關閉FortiMail管理介面的網際網路存取,僅允許受信任的私人網路連線,以暫時降低風險。

安全建議

企業應立即檢查FortiMail版本,若在上述受影響範圍內,應優先排程修補。在等待正式修補期間,可先採取Fortinet建議的暫時緩解措施,並監控入侵指標以確認是否遭攻擊。