אבטחה · 5 באוקטובר 2026
תקיפות על פגיעה ב-zero-day ב-FortiMail נצפות
כרגע מתבצעות תקיפות באינטרנט על מכונות FortiMail של Fortinet. מתוקשרים יכולים לנצל את הפגיעה ב-zero-day ב-FortiMail כדי לפגוע במלוא המכונות, ללא אימות מוקדם. עדכונים עדיין לא זמינים, אך Fortinet מציעה מיקוחים זמניים וכן רמזים לתקיפות מוצלחות. גם סוכנות האבטחה האמריקאית CISA אזהרה על ניצול הפגיעה ב-FortiMail. Fortinet פרסמה הודעת אבטחה משלה, שבה ניתן למצוא מספר רמזים מועילים למנהלי מערכות. הפגיעה היא פגיעה מסוג Path-Traversal. מתוקשרים מהאינטרנט יכולים, עקב פילטרציה לא מספקת של תווים NULL, ללא התחברות מוקדמת, לכתוב קבצים שרירותיים במערכת ההפעלה באמצעות בקשות HTTP או HTTPS (CVE-2026-104286, CVSS 9.8, סיכון „קריטי“).
כתוצאה מכך, הם יכולים להכניס קוד זדוני ולבצע בקרת המכונה. הפגיעה נתגלתה על ידי צוות Product-Security של Fortinet. הנגועים הם ענפי התוכנה FortiMail 8.0 עד 8.0.1, 7.6 עד 7.6.6, 7.4 עד 7.4.8 ו-7.2 עד 7.2.9. מי שמשתמש בגרסה 7.2 צריך לעבור לענף 7.4. עבור הענפים החדשים Fortinet מציעה רק עדכון עתידי, עדכונים לסגירת הפגיעה עדיין לא זמינים. עם זאת, מנהלי מערכות יכולים להתמודד על ידי שיבוש הפונקציה לאנציפלציה מבוססת זהות (IBE) של FortiMail. לפי הודעת האבטחה, הדבר ניתן לביצוע בקונסולת הפקודה באמצעות הפקודות config system encryption ibeset status disable end. אלטרנטיבה היא שיבוש גישה לממשק FortiMail Management מהאינטרנט או הגבלת גישה לרשתות פרטיות אמינות (VPNs).
Fortinet גם מציגה רמזים לתקיפות מוצלחות (Indicators of Compromise, IOC), שבאמצעותם מנהלי מערכות יכולים לבדוק אם המכונה שלהם כבר נפרצה. מכונות Fortinet מגינות על גבולות הרשת של חברות גדולות, ולכן הן במהירות במטרה של מתוקשרים כאשר פגיעות בהן ניתן לנצל בקלות. באמצע יוני של השנה הנוכחית, נודע כי התקפה גדולה על חומת האש של Fortinet נעשתה. כ-74,000 מכונות נפרצו, לפי הדיווחים. המתוקשרים ניסו, בין היתר, 1,16 מיליארד שילובים של נתוני גישה (Credential Stuffing). איך בדיוק הם נכנסו למכונות, לא היה ברור.