安全 · 2026年10月5日
FortiMail 零日漏洞正遭受网络攻击
Fortinet 的 FortiMail 安全设备目前在互联网上正遭受攻击。网络罪犯可以利用该零日漏洞在无需事先认证的情况下完全控制这些设备。
该漏洞被定义为路径遍历漏洞,编号为 CVE-2026-104286,其 CVSS 评分为 9.8,风险等级为关键。由于对空字符的过滤不足,攻击者可以通过精心构造的 HTTP 或 HTTPS 请求在操作系统中写入任意文件,从而植入并执行恶意代码。该漏洞由 Fortinet 自己的产品安全团队发现。
受影响的版本包括 8.0 至 8.0.1、7.6 至 7.6.6、7.4 至 7.4.8 以及 7.2 至 7.2.9。Fortinet 宣布将发布更新,但目前尚未提供用于修复该漏洞的正式更新。使用 7.2 版本的用户被建议迁移到 7.4 分支。
管理员可以通过禁用基于身份的加密功能来采取临时应对措施,或者禁用从互联网访问 FortiMail 管理界面,或将其限制在受信任的私有网络中。Fortinet 还列出了入侵指标,以便管理员检查设备是否已被攻破。美国网络安全和基础设施安全局 CISA 也针对该漏洞发出了警告。