跳至正文
地区美洲

中II 网络战与关键基础设施2026年10月1日, 星期四

FortiMail漏洞在补丁发布前遭利用,CISA给机构三天期限

Fortinet于10月1日宣布,FortiMail电子邮件安全设备中一个评分9.8的漏洞正遭到积极利用。CISA同日将其列入已知被利用漏洞目录,要求联邦机构在10月4日前处置;截至10月2日,修复版本尚未发布。

美国位置

根据CISA 10月1日的警报,CVE-2026-104286是一个目录遍历漏洞,即攻击者可通过操纵文件路径,向未获授权的目录写入文件。根据Fortinet编号为FG-IR-26-175的公告,未经身份验证的攻击者可通过特制的HTTP或HTTPS请求向系统写入文件并执行命令。该漏洞位于基于身份的加密(IBE)模块的网页界面中。

据SecurityOnline报道,该漏洞CVSS评分为9.8,修复计划纳入8.0.2、7.6.7和7.4.9版本。Shattered.io称,截至10月2日这些版本尚无法下载,且7.2分支没有补丁计划。各来源对受影响版本范围说法不一:在7.6分支中,一方称受影响版本截至7.6.5,另一方称截至7.6.6。CISA第26-04号约束性指令只给机构留出3天的修复窗口。在没有补丁的情况下,唯一办法是关闭IBE,或切断管理界面的互联网访问。

Talay 研判

结论

在没有补丁的情况下给出3天期限,迫使机构以削减服务代替修复:一旦关闭IBE,加密邮件流转就会受阻。电子邮件网关是针对边缘设备攻击浪潮的最新一环。最可能的路径是:补丁在数日内发布,但最初的入侵痕迹会在此之前浮现。

可能影响

  • 企业邮件安全负面数周内

    使用FortiMail的机构在补丁发布前必须关闭IBE,这可能在3天内扰乱加密邮件流量。

  • 网络保险负面1至6个月

    无补丁且正遭积极利用的9.8分漏洞,为保险公司收紧边缘设备除外条款和保费评估提供了理由。

  • 土耳其机构负面数周内

    Fortinet产品在土耳其公共和私营机构中同样普及;当地机构将不得不采取同样的临时措施。

可能情形(按概率排序)

  1. 1
    补丁发布,溯源排查持续55%

    Fortinet在数日内发布8.0.2、7.6.7和7.4.9版本,各机构开展回溯性入侵排查。

    观察指标: Fortinet在FG-IR-26-175公告中补充的修复版本

  2. 2
    大规模利用30%

    补丁发布前,漏洞经自动化扫描被大范围利用,首批机构入侵事件曝光。

    观察指标: 安全公司针对FortiMail的扫描和入侵报告

  3. 3
    影响有限15%

    利用仍限于定向攻击,关闭IBE缩小了攻击面,未出现新案例。

    观察指标: 10月4日后CISA或Fortinet未发布新的利用通报

概率是基于来源的校准判断,并非测量结果,会随新信息更新。不构成投资建议。

市场反应

受影响的指标

  • CVSS评分▼ 9.8
  • CISA修复期限▼ 3天
  • 已发布补丁▼ 无

来源

  1. CISA — CISA Adds One Known Exploited Vulnerability to Catalog(2026年10月1日)
  2. SecurityOnline — FortiMail Path Traversal Flaw CVE-2026-104286 Exploited in the Wild
  3. Shattered — FortiMail CVE-2026-104286: CVSS 9.8, CISA Alert