安全 · 2026年10月5日

美国网络安全局新增FortiMail关键零日漏洞

black laptop computer on table
TheStandingDesk / Unsplash

美国网络安全和基础设施安全局(CISA)在周四将影响Fortinet FortiMail的关键安全漏洞添加到已知被利用漏洞(KEV)目录中,此前有报告称该漏洞正在被积极利用。

该漏洞被追踪为CVE-2026-104286(CVSS评分:9.8),允许未经身份验证的攻击者在底层系统上写入任意文件。

Fortinet在一份通告中表示:“路径限制不当导致限制目录的漏洞(‘路径遍历’)[CWE-22]以及对NULL字节或NULL字符的中和不当漏洞[CWE-158]可能允许未经身份验证的攻击者通过精心构造的HTTP或HTTPS请求在底层系统上写入任意文件。”

Fortinet已确认该漏洞已在野外被利用,敦促客户在某些版本的修复可用之前采取以下临时解决方案。

鉴于漏洞的积极利用,建议联邦平民执行机构(FCEB)在2026年10月4日之前应用补丁或临时解决方案。

此外,Check Point、Arista VeloCloud Orchestrator、F5 BIG-IP、Cisco Catalyst SD-WAN Manager以及Citrix NetScaler等多个系统也出现了安全漏洞,正在遭受野外利用。