زیرودی ۹٫۸ در FortiMail زیر حمله؛ راهحل موقت را اعمال کنید
زیرودی FortiMail با امتیاز ۹٫۸ در حملات واقعی به کار رفته و وصله هنوز منتشر نشده است؛ راهحل موقت Fortinet، نسخههای آسیبپذیر و نشانههای نفوذ را ببینید.

فهرست مطالب
Fortinet روز ۹ مهر ۱۴۰۵ (۱ اکتبر ۲۰۲۶) بولتن امنیتی FG-IR-26-175 را منتشر کرد و تأیید کرد که زیرودی FortiMail (CVE-2026-104286) پیش از انتشار وصله در حملات واقعی به کار رفته است. این باگ بحرانی با امتیاز ۹٫۸ از ۱۰ در CVSSv3 به مهاجم بدون احراز هویت اجازه میدهد فایل دلخواه روی سیستمعامل دستگاه بنویسد. آژانس امنیت سایبری آمریکا (CISA) همان روز آن را به فهرست آسیبپذیریهای شناختهشدهی مورد سوءاستفاده (KEV) افزود.
برخلاف بولتنهای معمولی، اینجا چیزی برای نصب وجود ندارد: وصله هنوز منتشر نشده است. Fortinet نسخههای اصلاحشده را در بولتن با قید «upcoming» یعنی «در راه» آورده و تا آن زمان روی راهحل موقت تأکید میکند.
FortiMail چیست و چرا این باگ بحرانی است؟
FortiMail دروازهی امنیت ایمیل (Mail Security Gateway) خود Fortinet است؛ دستگاهی روی مرز شبکه که ایمیل ورودی و خروجی سازمان را فیلتر و قرنطینه میکند و رابط مدیریتی وب دارد.
طبق بولتن، دو ضعف با هم زنجیر میشوند: پیمایش مسیر (Path Traversal، CWE-22) و بیاثر نکردن درست بایت NULL (CWE-158). مهاجم با درخواستهای دستکاریشدهی HTTP یا HTTPS به رابط مدیریتی FortiMail فایل دلخواه روی سیستمعامل دستگاه مینویسد.
در بردار CVSS سه معیار بیشترین مقدار را دارند: حمله از راه شبکه، بدون نیاز به دسترسی و بدون دخالت کاربر. بردار کامل در بولتن AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:P/RL:O/RC:C است. «نوشتن فایل دلخواه» روی دستگاهی رو به اینترنت عملاً یعنی اجرای کد؛ کافی است فایل در مسیری بنشیند که سیستم آن را بارگذاری میکند.
به نوشتهی بولتن، گوندال گنیو (Gwendal Guégniaud) از تیم Product Security خود Fortinet این باگ را گزارش کرده است.
وصله نیامده؛ راهحل موقت چیست؟
بولتن مینویسد مشتریان باید فوراً راهحل موقت را اعمال کنند. راه اول، خاموش کردن قابلیت IBE (رمزنگاری مبتنی بر هویت، Identity Based Encryption) با این دستورها در خط فرمان است:
config system encryption ibe
set status disable
end
راه دومی که بولتن بهعنوان جایگزین معرفی میکند: قطع دسترسی رابط مدیریتی FortiMail از اینترنت، یا محدود کردن آن فقط به شبکهی خصوصی مورد اعتماد.
یک نکتهی عملیاتی پیش از اجرا: طبق مستندات Fortinet، در IBE گیرندهی بیرون سازمان برای خواندن ایمیل رمزنگاریشده باید روی خودِ دستگاه FortiMail ثبتنام کند و پیام را از لینک ایمیل اطلاعرسانی باز کند. اگر این مسیر فعال است، خاموش کردن IBE آن را میبندد؛ پس جایگزین ارتباطی را از قبل آماده کنید.
کدام نسخههای FortiMail آسیبپذیرند؟
| شاخه | نسخههای آسیبپذیر | راهحل طبق بولتن |
|---|---|---|
| FortiMail 8.0 | 8.0.0 تا 8.0.1 | ارتقا به 8.0.2 یا بالاتر (هنوز منتشر نشده) |
| FortiMail 7.6 | 7.6.0 تا 7.6.6 | ارتقا به 7.6.7 یا بالاتر (هنوز منتشر نشده) |
| FortiMail 7.4 | 7.4.0 تا 7.4.8 | ارتقا به 7.4.9 یا بالاتر (هنوز منتشر نشده) |
| FortiMail 7.2 | 7.2.0 تا 7.2.9 | مهاجرت به شاخهی 7.4 یا بالاتر (7.4.0 تا 7.4.8 آسیبپذیرند) |
نشانههای نفوذ را بررسی کنید
برخلاف بسیاری از بولتنهای مشابه، این یکی نشانههای نفوذ (IoC) هم دارد؛ فایلهای زیر با هش MD5 و SHA256 فهرست شدهاند:
- افزودهشده:
/data/lib/liblog.so،/data/etc/ld.so.preload،/data/bin/webconsole،/data/bin/mailservice - تغییریافته:
/bin/smit،/data/etc/httpd.conf،/data/migadmin.tar.gz
وجود /data/etc/ld.so.preload بهتنهایی قابل توجه است؛ این فایل در لینوکس تعیین میکند کدام کتابخانه پیش از بقیه در هر فرایند بارگذاری شود و جای معمول پایدارسازی دسترسی (Persistence) است.
دو نشانی IP در بولتن آمده: 79.141.169.187 و 45.129.0.192. چند الگوی لاگ هم ذکر شده است؛ از جمله خطای رمزگشایی IBE با پیام Invalid Base64 Encoding at pos 0 و اجرای یک دستور cron با مسیر /migadmin.
چکلیست امروز
۱. نسخه را بررسی کنید. اگر روی یکی از چهار شاخهی بالا هستید، فرض کنید آسیبپذیرید. ۲. راهحل موقت را اعمال کنید. IBE را خاموش کنید؛ بولتن این را راه اول میداند. ۳. رابط مدیریتی را از اینترنت ببندید. دسترسی را به شبکهی مورد اعتماد محدود کنید. ۴. دنبال نشانههای نفوذ بگردید. هش فایلها، دو IP و الگوهای لاگ را روی دستگاه و در SIEM بررسی کنید؛ اقدام الزامی CISA هم بر بررسی فارنزیک (forensic triage) تأکید دارد. ۵. منتظر وصله بمانید و بهمحض انتشار ارتقا دهید. راهحل موقت در را میبندد، اما جای نسخهی اصلاحشده را نمیگیرد.
مهلت CISA برای نهادهای فدرال آمریکا ۱۲ مهر (۴ اکتبر) است؛ سه روز پس از انتشار بولتن. متن اقدام الزامی میگوید سازمانها باید راهحلها را مطابق دستور سازنده و دستورالعمل BOD 26-04 اعمال کنند و اگر راهحلی در دسترس نبود، استفاده از محصول را متوقف کنند.
دوباره همان الگو: دستگاه لبه، نقطهی ورود
الگو آشناست: پیشتر دربارهی زیرودیهای Citrix NetScaler و آسیبپذیری RouterOS در زنجیرهی MikroTrick نوشتیم و منطق مهاجم در هر سه یکی است؛ این دستگاهها رو به اینترنتاند، ابزار پایش نقطهی پایانی رویشان نصب نمیشود و به داخل شبکه دسترسی گسترده دارند.
به همین دلیل کم کردن سطح در معرض اینترنت — همان قاعدهای که در راهنمای امنسازی سرور اوبونتو تکرار میشود — مؤثرترین کار پیش از رسیدن وصله است.




دیدگاهها
دیدگاهها پس از بررسی تحریریه منتشر میشوند. توهین، تبلیغ و لینکهای بیربط حذف میشوند؛ نقد فنی و مستند همیشه خوشآمد است.
هنوز کسی چیزی ننوشته. اولین دیدگاه را شما ثبت کنید.