中II 网络战与关键基础设施2026年10月1日, 星期四
FortiMail漏洞在补丁发布前遭利用,CISA给机构三天期限
Fortinet于10月1日宣布,FortiMail电子邮件安全设备中一个评分9.8的漏洞正遭到积极利用。CISA同日将其列入已知被利用漏洞目录,要求联邦机构在10月4日前处置;截至10月2日,修复版本尚未发布。
根据CISA 10月1日的警报,CVE-2026-104286是一个目录遍历漏洞,即攻击者可通过操纵文件路径,向未获授权的目录写入文件。根据Fortinet编号为FG-IR-26-175的公告,未经身份验证的攻击者可通过特制的HTTP或HTTPS请求向系统写入文件并执行命令。该漏洞位于基于身份的加密(IBE)模块的网页界面中。
据SecurityOnline报道,该漏洞CVSS评分为9.8,修复计划纳入8.0.2、7.6.7和7.4.9版本。Shattered.io称,截至10月2日这些版本尚无法下载,且7.2分支没有补丁计划。各来源对受影响版本范围说法不一:在7.6分支中,一方称受影响版本截至7.6.5,另一方称截至7.6.6。CISA第26-04号约束性指令只给机构留出3天的修复窗口。在没有补丁的情况下,唯一办法是关闭IBE,或切断管理界面的互联网访问。
Talay 研判
结论
在没有补丁的情况下给出3天期限,迫使机构以削减服务代替修复:一旦关闭IBE,加密邮件流转就会受阻。电子邮件网关是针对边缘设备攻击浪潮的最新一环。最可能的路径是:补丁在数日内发布,但最初的入侵痕迹会在此之前浮现。
可能影响
- 企业邮件安全负面数周内
使用FortiMail的机构在补丁发布前必须关闭IBE,这可能在3天内扰乱加密邮件流量。
- 网络保险负面1至6个月
无补丁且正遭积极利用的9.8分漏洞,为保险公司收紧边缘设备除外条款和保费评估提供了理由。
- 土耳其机构负面数周内
Fortinet产品在土耳其公共和私营机构中同样普及;当地机构将不得不采取同样的临时措施。
可能情形(按概率排序)
- 1补丁发布,溯源排查持续55%
Fortinet在数日内发布8.0.2、7.6.7和7.4.9版本,各机构开展回溯性入侵排查。
观察指标: Fortinet在FG-IR-26-175公告中补充的修复版本
- 2大规模利用30%
补丁发布前,漏洞经自动化扫描被大范围利用,首批机构入侵事件曝光。
观察指标: 安全公司针对FortiMail的扫描和入侵报告
- 3影响有限15%
利用仍限于定向攻击,关闭IBE缩小了攻击面,未出现新案例。
观察指标: 10月4日后CISA或Fortinet未发布新的利用通报
概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。
市场反应
受影响的指标
- CVSS评分▼ 9.8
- CISA修复期限▼ 3天
- 已发布补丁▼ 无