보안 · 2026년 10월 5일

미국 사이버 보안 기관, FortiMail 제로데이 취약점 추가

man in blue dress shirt sitting on rolling chair inside room with monitors
Austin Distel / Unsplash

미국 사이버 보안 및 인프라 보안 기관(CISA)은 목요일, Fortinet FortiMail에 영향을 미치는 심각한 보안 취약점을 알려진 악용 취약점(KEV) 목록에 추가했다고 발표했다. 이는 활성 공격 보고서에 따라 이루어진 조치이다.

이 취약점은 CVE-2026-104286으로 추적되며(CVSS 점수: 9.8), 인증되지 않은 공격자가 기본 시스템에 임의의 파일을 쓸 수 있도록 허용한다.

Fortinet은 권고문에서 "제한된 디렉토리에 대한 경로의 잘못된 제한('경로 탐색')과 NULL 바이트 또는 NULL 문자에 대한 잘못된 중화 취약점이 인증되지 않은 공격자가 조작된 HTTP 또는 HTTPS 요청을 통해 기본 시스템에 임의의 파일을 작성할 수 있게 할 수 있다"고 밝혔다.

이 취약점은 특정 버전에 대해 패치가 제공될 때까지 고객들이 다음의 우회 방법을 적용할 것을 권장하고 있다.

연방 민간 행정 기관(FCEB)은 2026년 10월 4일까지 패치 또는 우회 방법을 적용할 것을 권장받고 있다.