ความปลอดภัย · 5 ตุลาคม 2026
เผยแพร่แล้วในภาษาอื่นด้วย Português (Brasil), 한국어, 日本語, 中文, हिन्दी, Indonesia, Italiano, Svenska, Polski, עברית, Español, Français
ช่องโหว่ความปลอดภัยของ FortiMail ถูกใช้โจมตี
หน่วยงานความมั่นคงปลอดภัยทางไซเบอร์และโครงสร้างพื้นฐานของสหรัฐอเมริกา (CISA) เมื่อวันพฤหัสบดีที่ผ่านมา ได้เพิ่มช่องโหว่ความปลอดภัยที่สำคัญซึ่งส่งผลกระทบต่อ Fortinet FortiMail ลงในแคตตาล็อกช่องโหว่ที่ถูกใช้ในการโจมตี (KEV) หลังจากมีรายงานการถูกใช้โจมตีอย่างต่อเนื่อง
ช่องโหว่นี้ถูกติดตามด้วยหมายเลข CVE-2026-104286 (คะแนน CVSS: 9.8) ซึ่งอนุญาตให้ผู้โจมตีที่ไม่ได้รับการตรวจสอบสามารถเขียนไฟล์ต่างๆ บนระบบฐานได้
Fortinet ระบุว่า "การจำกัดเส้นทางของไฟล์ไปยังไดเรกทอรีที่จำกัด ('path traversal') และการไม่สามารถจัดการ NULL byte หรือ NULL character อาจอนุญาตให้ผู้โจมตีที่ไม่ได้รับการตรวจสอบสามารถเขียนไฟล์ต่างๆ บนระบบฐานผ่านคำขอ HTTP หรือ HTTPS ที่ถูกสร้างขึ้น"
Fortinet ได้ยืนยันว่าช่องโหว่นี้ได้ถูกใช้ประโยชน์ในโลกจริงและได้แนะนำให้ลูกค้านำวิธีแก้ไขไปใช้จนกว่าจะมีการแก้ไขสำหรับบางเวอร์ชัน โดยแนะนำให้หน่วยงานของรัฐบาลกลางใช้แพตช์หรือวิธีการแก้ไขภายในวันที่ 4 ตุลาคม 2026