美國網路安全暨基礎建設局(CISA)於週四將一項影響 Fortinet FortiMail 的重大安全漏洞,在接獲活躍利用的報告後,已加入其「已知遭利用漏洞」(KEV)目錄。

此漏洞,追蹤代碼為 CVE-2026-104286(CVSS 評分為 9.8),允許未經驗證的攻擊者在底層系統上寫入任意檔案。

Fortinet 在一份公告中表示:「路徑名稱對受限目錄的不當限制(路徑遍歷)[CWE-22] 和 NULL 位元組或 NULL 字元的處理不當 [CWE-158] 的漏洞,可能允許未經驗證的攻擊者透過精心設計的 HTTP 或 HTTPS 要求,在底層系統上寫入任意檔案。」

此漏洞影響以下版本 -

Fortinet 已確認此漏洞在野外遭到利用,並敦促客戶在某些版本可用修補程式之前,採取以下因應措施 -

Fortinet 將此漏洞的發現與報告歸功於 Fortinet 產品安全團隊的 Gwendal Guégniaud。該公司已分享以下攻擊指標(Indicators of Compromise) -

鑑於此漏洞已被活躍利用,建議聯邦文職行政部門(FCEB)機構在 2026 年 10 月 4 日前套用修補程式或因應措施。

FortiMail 重大零時差漏洞遭利用,允許未驗證的任意檔案寫入FortiMail 重大零時差漏洞遭利用,允許未驗證的任意檔案寫入FortiMail 重大零時差漏洞遭利用,允許未驗證的任意檔案寫入FortiMail 重大零時差漏洞遭利用,允許未驗證的任意檔案寫入FortiMail 重大零時差漏洞遭利用,允許未驗證的任意檔案寫入