Cảnh báo lỗ hổng Zero-day nghiêm trọng trên FortiMail: Nguy cơ RCE và chiếm quyền điều khiển
Lỗ hổng CVE-2026-104286 trên FortiMail đang bị khai thác tích cực trong thực tế, cho phép kẻ tấn công không cần xác thực ghi tệp tùy ý vào hệ thống.

- Mối đe dọa: Lỗ hổng CVE-2026-104286 (CVSS 9.8) cho phép kẻ tấn công không cần xác thực thực thi ghi tệp tùy ý.
- Cơ chế: Tấn công thông qua Path Traversal (CWE-22) và lỗi xử lý NULL byte (CWE-158) trong các yêu cầu HTTP/HTTPS.
- Hành động khẩn cấp: Cập nhật phiên bản vá lỗi hoặc áp dụng các biện pháp giảm thiểu (workaround) ngay lập tức trước ngày 04/10/2026.
1. Bối cảnh & Tổng quan về lỗ hổng CVE-2026-104286
Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) vừa chính thức đưa lỗ hổng CVE-2026-104286 vào danh mục các lỗ hổng bị khai thác tích cực (Known Exploited Vulnerabilities - KEV). Đây là một lỗ hổng bảo mật nghiêm trọng ảnh hưởng đến dòng sản phẩm FortiMail của Fortinet, với điểm số CVSS đạt mức 9.8 (Critical).
Lỗ hổng này cho phép những kẻ tấn công từ xa, không cần xác thực, có khả năng ghi các tệp tin tùy ý vào hệ thống đích. Việc khai thác thành công có thể dẫn đến khả năng thực thi mã từ xa (RCE), chiếm quyền điều khiển hệ thống hoặc cài đặt các backdoor để duy trì sự hiện diện lâu dài trong mạng lưới doanh nghiệp.
2. Phân tích Kỹ thuật & Chuỗi Khai thác
Theo phân tích từ đội ngũ bảo mật sản phẩm của Fortinet, lỗ hổng xuất phát từ sự kết hợp giữa hai lỗi logic nghiêm trọng trong quá trình xử lý yêu cầu HTTP/HTTPS:
- CWE-22 (Path Traversal): Kẻ tấn công lợi dụng việc thiếu kiểm tra tính hợp lệ của đường dẫn tệp tin, cho phép vượt ra ngoài thư mục gốc được chỉ định để ghi tệp vào các vị trí nhạy cảm trên hệ thống tệp (file system).
- CWE-158 (Improper Neutralization of NULL byte): Việc xử lý không đúng ký tự NULL (0x00) trong các chuỗi đầu vào cho phép kẻ tấn công đánh lừa các cơ chế kiểm tra bảo mật của ứng dụng, từ đó thực hiện hành vi ghi tệp ngoài ý muốn.
Chuỗi tấn công (Kill Chain) thường bắt đầu bằng việc kẻ tấn công gửi các yêu cầu HTTP/HTTPS được chế tạo đặc biệt (crafted requests) tới giao diện quản trị hoặc các endpoint web của FortiMail. Kỹ thuật này tương ứng với kỹ thuật T1190 (Exploit Public-Facing Application) trong khung MITRE ATT&CK.
3. Dấu hiệu Nhận biết & Bảng Chỉ số IOCs
Dựa trên các báo cáo về chiến dịch tấn công thực tế, các chuyên gia đã xác định được một số chỉ số thỏa hiệp (IOCs) quan trọng. Các quản trị viên hệ thống cần kiểm tra ngay lập tức các tệp tin và địa chỉ IP sau:
| Loại thực thể | Giá trị / Chỉ số | Mô tả tác động |
|---|---|---|
| IP C2 | 79.141.169.187 | Địa chỉ IP điều khiển từ xa |
| IP C2 | 45.129.0.192 | Địa chỉ IP điều khiển từ xa |
| File | /data/lib/liblog.so | Thư viện độc hại được thêm vào |
| File | /data/bin/webconsole | Binary thực thi bị thay thế |
| File | /data/etc/ld.so.preload | Cấu hình preload để chèn mã độc |
| File | /bin/smit | Binary hệ thống bị sửa đổi |
⚠️ Cảnh báo quan trọng: Nếu phát hiện bất kỳ tệp tin nào trong danh sách trên tồn tại trên hệ thống FortiMail, hãy coi như hệ thống đã bị xâm nhập hoàn toàn và tiến hành quy trình ứng cứu sự cố (Incident Response) ngay lập tức.
4. Hướng dẫn Phòng thủ & Hardening thực chiến
Để giảm thiểu rủi ro trong khi chờ đợi bản vá chính thức, Fortinet khuyến nghị các quản trị viên thực hiện các bước sau:
- Vô hiệu hóa tính năng IBE: Sử dụng giao diện dòng lệnh (CLI) để tắt tính năng Encryption IBE nếu không thực sự cần thiết:
config system encryption ibe
set status disable
end- Hạn chế truy cập mạng: Ngắt kết nối giao diện quản trị FortiMail khỏi Internet công cộng. Chỉ cho phép truy cập từ các dải IP nội bộ tin cậy thông qua VPN hoặc các giải pháp truy cập mạng an toàn (Zero Trust).
- Cập nhật phiên bản: Theo dõi thông báo từ Fortinet để nâng cấp lên các phiên bản an toàn: 8.0.2, 7.6.7, 7.4.9 hoặc cao hơn.
Ngoài ra, trong bối cảnh hiện nay, nhiều lỗ hổng khác cũng đang bị khai thác tích cực như CVE-2026-85102, CVE-2026-93616 (Check Point), CVE-2026-93952 (Arista), CVE-2026-94127 (F5), CVE-2026-76504 (Cisco), và CVE-2026-88771, CVE-2026-88772 (Citrix). Việc duy trì quy trình quản lý lỗ hổng (Vulnerability Management) nghiêm ngặt là yếu tố sống còn để bảo vệ hạ tầng doanh nghiệp. Tham khảo thêm thông tin chi tiết tại CISA KEV Catalog.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



