美国网络与基础设施安全局(CISA)在10月1日更新其“已知遭利用漏洞清单”(KEV),新增一项高风险漏洞:Fortinet FortiMail 的路径遍历漏洞 CVE-2026-104286。由于CISA认定已有实际利用证据,相关联邦政府民事执行单位需要在10月4日前完成修补,时间点非常紧迫。
这次的问题出在FortiMail 邮件安全网关中。漏洞的根源不仅涉及“路径遍历”——攻击者能够构造特定请求绕过对受限目录的限制;同时还存在针对NULL字节或NULL字符处理不当的情况。利用这些缺陷,攻击者不必完成身份验证,就能发送特制的HTTP/HTTPS请求,进而在底层系统上写入任意文件,造成进一步入侵或持久化的可能。
从公开信息来看,CVE-2026-104286已收录到NVD与MITRE的CVE数据库。其CVSS评分高达9.8分,属于严重风险等级。受影响版本覆盖较广:FortiMail 8.0.0至8.0.1、7.6.0至7.6.6、7.4.0至7.4.8、以及7.2.0至7.2.9。
Fortinet随后发布PSIRT通告FG-IR-26-175,除说明成因与影响范围外,也给出了修补版本的规划,并提供两项入侵指示器(IoC),方便管理员进行排查。同时,针对尚未完成正式修补的过渡期,也提供临时缓解建议:例如先停用身份基础加密(Identity-Based Encryption, IBE)功能,并关闭FortiMail管理接口的互联网访问,只保留可信任的私人网络连接,以降低被利用的暴露面。
对运行FortiMail的组织而言,最关键的是尽快确认自身版本是否落在影响范围,并按通告完成更新或至少先施行上述缓解手段,同时结合IoC进行日志与流量排查。毕竟,这类“已在实战中被利用”的漏洞,拖延往往意味着更高的被动与损失风险。