۱۴۰۵ مهر ۱۵, چهارشنبه
دلار آمریکا۲۶۲٬۲۰۵▼ ۲٫۵۲٪یورو۲۹۴٬۸۳۰▼ ۲٫۸۴٪درهم امارات۷۱٬۷۷۶▼ ۲٫۲۹٪سکه امامی۲۶۷٬۳۸۵٬۰۰۰▼ ۱٫۶۹٪طلای ۱۸ عیار (گرم)۲۶٬۲۶۷٬۶۰۰▼ ۱٫۷۹٪انس طلا۴٬۱۱۶ $▼ ۱٫۱۴٪تتر۲۶۲٬۶۷۸▼ ۲٫۴۱٪بیت‌کوین۸۳٬۷۰۹ $▼ ۲٫۳٪اتریوم۲٬۵۸۴ $▼ ۴٫۲۶٪سولانا۱۱۷٫۵۵ $▼ ۳٫۰۱٪اپل۳۳۳٫۶۳ $▲ ۰٫۲۲٪انویدیا۲۳۹٫۲۴ $▲ ۰٫۱۴٪مایکروسافت۵۲۹٫۳۰ $▲ ۰٫۷۸٪آلفابت (گوگل)۳۴۷٫۶۸ $▲ ۰٫۳۵٪تسلا۳۸۰٫۶۸ $▲ ۰٫۵۲٪شاخص نزدک۲۷٬۶۰۰ $▲ ۰٫۴۵٪
نرخ ارز

زیرودی ۹٫۸ در FortiMail زیر حمله؛ راه‌حل موقت را اعمال کنید

زیرودی FortiMail با امتیاز ۹٫۸ در حملات واقعی به کار رفته و وصله هنوز منتشر نشده است؛ راه‌حل موقت Fortinet، نسخه‌های آسیب‌پذیر و نشانه‌های نفوذ را ببینید.

امنیت۴ دقیقه مطالعهدیدگاه بگذارید
کاور گرافیکی DevNA با عدد بزرگ ۹٫۸ (امتیاز CVSS)، لوگوی Fortinet و برچسب ZERO-DAY: زیرودی بحرانی FortiMail زیر حمله فعال
کاور گرافیکی DevNA با عدد بزرگ ۹٫۸ (امتیاز CVSS)، لوگوی Fortinet و برچسب ZERO-DAY: زیرودی بحرانی FortiMail زیر حمله فعال
فهرست مطالب
  1. FortiMail چیست و چرا این باگ بحرانی است؟
  2. وصله نیامده؛ راه‌حل موقت چیست؟
  3. کدام نسخه‌های FortiMail آسیب‌پذیرند؟
  4. نشانه‌های نفوذ را بررسی کنید
  5. چک‌لیست امروز
  6. دوباره همان الگو: دستگاه لبه، نقطه‌ی ورود

Fortinet روز ۹ مهر ۱۴۰۵ (۱ اکتبر ۲۰۲۶) بولتن امنیتی FG-IR-26-175 را منتشر کرد و تأیید کرد که زیرودی FortiMail (CVE-2026-104286) پیش از انتشار وصله در حملات واقعی به کار رفته است. این باگ بحرانی با امتیاز ۹٫۸ از ۱۰ در CVSSv3 به مهاجم بدون احراز هویت اجازه می‌دهد فایل دلخواه روی سیستم‌عامل دستگاه بنویسد. آژانس امنیت سایبری آمریکا (CISA) همان روز آن را به فهرست آسیب‌پذیری‌های شناخته‌شده‌ی مورد سوءاستفاده (KEV) افزود.

برخلاف بولتن‌های معمولی، اینجا چیزی برای نصب وجود ندارد: وصله هنوز منتشر نشده است. Fortinet نسخه‌های اصلاح‌شده را در بولتن با قید «upcoming» یعنی «در راه» آورده و تا آن زمان روی راه‌حل موقت تأکید می‌کند.

FortiMail چیست و چرا این باگ بحرانی است؟

FortiMail دروازه‌ی امنیت ایمیل (Mail Security Gateway) خود Fortinet است؛ دستگاهی روی مرز شبکه که ایمیل ورودی و خروجی سازمان را فیلتر و قرنطینه می‌کند و رابط مدیریتی وب دارد.

طبق بولتن، دو ضعف با هم زنجیر می‌شوند: پیمایش مسیر (Path Traversal، CWE-22) و بی‌اثر نکردن درست بایت NULL (CWE-158). مهاجم با درخواست‌های دستکاری‌شده‌ی HTTP یا HTTPS به رابط مدیریتی FortiMail فایل دلخواه روی سیستم‌عامل دستگاه می‌نویسد.

در بردار CVSS سه معیار بیشترین مقدار را دارند: حمله از راه شبکه، بدون نیاز به دسترسی و بدون دخالت کاربر. بردار کامل در بولتن AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:P/RL:O/RC:C است. «نوشتن فایل دلخواه» روی دستگاهی رو به اینترنت عملاً یعنی اجرای کد؛ کافی است فایل در مسیری بنشیند که سیستم آن را بارگذاری می‌کند.

به نوشته‌ی بولتن، گوندال گنیو (Gwendal Guégniaud) از تیم Product Security خود Fortinet این باگ را گزارش کرده است.

وصله نیامده؛ راه‌حل موقت چیست؟

بولتن می‌نویسد مشتریان باید فوراً راه‌حل موقت را اعمال کنند. راه اول، خاموش کردن قابلیت IBE (رمزنگاری مبتنی بر هویت، Identity Based Encryption) با این دستورها در خط فرمان است:

config system encryption ibe
    set status disable
end

راه دومی که بولتن به‌عنوان جایگزین معرفی می‌کند: قطع دسترسی رابط مدیریتی FortiMail از اینترنت، یا محدود کردن آن فقط به شبکه‌ی خصوصی مورد اعتماد.

یک نکته‌ی عملیاتی پیش از اجرا: طبق مستندات Fortinet، در IBE گیرنده‌ی بیرون سازمان برای خواندن ایمیل رمزنگاری‌شده باید روی خودِ دستگاه FortiMail ثبت‌نام کند و پیام را از لینک ایمیل اطلاع‌رسانی باز کند. اگر این مسیر فعال است، خاموش کردن IBE آن را می‌بندد؛ پس جایگزین ارتباطی را از قبل آماده کنید.

کدام نسخه‌های FortiMail آسیب‌پذیرند؟

شاخه نسخه‌های آسیب‌پذیر راه‌حل طبق بولتن
FortiMail 8.0 8.0.0 تا 8.0.1 ارتقا به 8.0.2 یا بالاتر (هنوز منتشر نشده)
FortiMail 7.6 7.6.0 تا 7.6.6 ارتقا به 7.6.7 یا بالاتر (هنوز منتشر نشده)
FortiMail 7.4 7.4.0 تا 7.4.8 ارتقا به 7.4.9 یا بالاتر (هنوز منتشر نشده)
FortiMail 7.2 7.2.0 تا 7.2.9 مهاجرت به شاخه‌ی 7.4 یا بالاتر (7.4.0 تا 7.4.8 آسیب‌پذیرند)

نشانه‌های نفوذ را بررسی کنید

برخلاف بسیاری از بولتن‌های مشابه، این یکی نشانه‌های نفوذ (IoC) هم دارد؛ فایل‌های زیر با هش MD5 و SHA256 فهرست شده‌اند:

  • افزوده‌شده: /data/lib/liblog.so، /data/etc/ld.so.preload، /data/bin/webconsole، /data/bin/mailservice
  • تغییریافته: /bin/smit، /data/etc/httpd.conf، /data/migadmin.tar.gz

وجود /data/etc/ld.so.preload به‌تنهایی قابل توجه است؛ این فایل در لینوکس تعیین می‌کند کدام کتابخانه پیش از بقیه در هر فرایند بارگذاری شود و جای معمول پایدارسازی دسترسی (Persistence) است.

دو نشانی IP در بولتن آمده: 79.141.169.187 و 45.129.0.192. چند الگوی لاگ هم ذکر شده است؛ از جمله خطای رمزگشایی IBE با پیام Invalid Base64 Encoding at pos 0 و اجرای یک دستور cron با مسیر /migadmin.

چک‌لیست امروز

۱. نسخه را بررسی کنید. اگر روی یکی از چهار شاخه‌ی بالا هستید، فرض کنید آسیب‌پذیرید. ۲. راه‌حل موقت را اعمال کنید. IBE را خاموش کنید؛ بولتن این را راه اول می‌داند. ۳. رابط مدیریتی را از اینترنت ببندید. دسترسی را به شبکه‌ی مورد اعتماد محدود کنید. ۴. دنبال نشانه‌های نفوذ بگردید. هش فایل‌ها، دو IP و الگوهای لاگ را روی دستگاه و در SIEM بررسی کنید؛ اقدام الزامی CISA هم بر بررسی فارنزیک (forensic triage) تأکید دارد. ۵. منتظر وصله بمانید و به‌محض انتشار ارتقا دهید. راه‌حل موقت در را می‌بندد، اما جای نسخه‌ی اصلاح‌شده را نمی‌گیرد.

مهلت CISA برای نهادهای فدرال آمریکا ۱۲ مهر (۴ اکتبر) است؛ سه روز پس از انتشار بولتن. متن اقدام الزامی می‌گوید سازمان‌ها باید راه‌حل‌ها را مطابق دستور سازنده و دستورالعمل BOD 26-04 اعمال کنند و اگر راه‌حلی در دسترس نبود، استفاده از محصول را متوقف کنند.

دوباره همان الگو: دستگاه لبه، نقطه‌ی ورود

الگو آشناست: پیش‌تر درباره‌ی زیرودی‌های Citrix NetScaler و آسیب‌پذیری RouterOS در زنجیره‌ی MikroTrick نوشتیم و منطق مهاجم در هر سه یکی است؛ این دستگاه‌ها رو به اینترنت‌اند، ابزار پایش نقطه‌ی پایانی روی‌شان نصب نمی‌شود و به داخل شبکه دسترسی گسترده دارند.

به همین دلیل کم کردن سطح در معرض اینترنت — همان قاعده‌ای که در راهنمای امن‌سازی سرور اوبونتو تکرار می‌شود — مؤثرترین کار پیش از رسیدن وصله است.

دیدگاه‌ها

۰/۲٬۰۰۰

دیدگاه‌ها پس از بررسی تحریریه منتشر می‌شوند. توهین، تبلیغ و لینک‌های بی‌ربط حذف می‌شوند؛ نقد فنی و مستند همیشه خوش‌آمد است.

$ comments --count۰

هنوز کسی چیزی ننوشته. اولین دیدگاه را شما ثبت کنید.

مطالب مرتبط