ความปลอดภัย · 5 ตุลาคม 2026

เผยแพร่แล้วในภาษาอื่นด้วย Português (Brasil), 한국어, 日本語, 中文, हिन्दी, Indonesia, Italiano, Svenska, Polski, עברית, Español, Français

ช่องโหว่ความปลอดภัยของ FortiMail ถูกใช้โจมตี

white box security camera on wall
Siarhei Horbach / Unsplash

หน่วยงานความมั่นคงปลอดภัยทางไซเบอร์และโครงสร้างพื้นฐานของสหรัฐอเมริกา (CISA) เมื่อวันพฤหัสบดีที่ผ่านมา ได้เพิ่มช่องโหว่ความปลอดภัยที่สำคัญซึ่งส่งผลกระทบต่อ Fortinet FortiMail ลงในแคตตาล็อกช่องโหว่ที่ถูกใช้ในการโจมตี (KEV) หลังจากมีรายงานการถูกใช้โจมตีอย่างต่อเนื่อง

ช่องโหว่นี้ถูกติดตามด้วยหมายเลข CVE-2026-104286 (คะแนน CVSS: 9.8) ซึ่งอนุญาตให้ผู้โจมตีที่ไม่ได้รับการตรวจสอบสามารถเขียนไฟล์ต่างๆ บนระบบฐานได้

Fortinet ระบุว่า "การจำกัดเส้นทางของไฟล์ไปยังไดเรกทอรีที่จำกัด ('path traversal') และการไม่สามารถจัดการ NULL byte หรือ NULL character อาจอนุญาตให้ผู้โจมตีที่ไม่ได้รับการตรวจสอบสามารถเขียนไฟล์ต่างๆ บนระบบฐานผ่านคำขอ HTTP หรือ HTTPS ที่ถูกสร้างขึ้น"

Fortinet ได้ยืนยันว่าช่องโหว่นี้ได้ถูกใช้ประโยชน์ในโลกจริงและได้แนะนำให้ลูกค้านำวิธีแก้ไขไปใช้จนกว่าจะมีการแก้ไขสำหรับบางเวอร์ชัน โดยแนะนำให้หน่วยงานของรัฐบาลกลางใช้แพตช์หรือวิธีการแก้ไขภายในวันที่ 4 ตุลาคม 2026