Phân tích lỗ hổng CVE-2026-104286 trên Fortinet FortiMail: Nguy cơ thực thi mã từ xa
CISA đã đưa lỗ hổng nghiêm trọng CVE-2026-104286 trên Fortinet FortiMail vào danh mục KEV sau khi phát hiện các chiến dịch khai thác thực tế.

- Mối đe dọa: Lỗ hổng Path Traversal (CVE-2026-104286) cho phép kẻ tấn công ghi file tùy ý lên thiết bị FortiMail.
- Tác động: Kẻ tấn công không cần xác thực có thể chiếm quyền điều khiển, thiết lập persistence hoặc thực thi mã từ xa.
- Hành động: CISA yêu cầu các cơ quan liên bang vá lỗi trước ngày 04/10/2026 theo chỉ thị BOD 26-04.
1. Bối cảnh & Tổng quan
Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) vừa chính thức bổ sung lỗ hổng CVE-2026-104286 vào danh mục các lỗ hổng đã bị khai thác trong thực tế (Known Exploited Vulnerabilities - KEV). Đây là một lỗ hổng nghiêm trọng ảnh hưởng trực tiếp đến dòng sản phẩm Fortinet FortiMail, một giải pháp bảo mật email quan trọng thường được triển khai tại biên mạng để lọc thư rác và ngăn chặn các mối đe dọa qua email.
Việc lỗ hổng này xuất hiện trong danh mục KEV cho thấy các nhóm tội phạm mạng đã bắt đầu sử dụng các kỹ thuật khai thác tự động để nhắm mục tiêu vào các thiết bị FortiMail chưa được cập nhật. Do tính chất của thiết bị là nằm ở vị trí tiếp xúc trực tiếp với Internet, rủi ro bị xâm nhập là cực kỳ cao.
2. Phân tích Kỹ thuật & Chuỗi Khai thác
Lỗ hổng CVE-2026-104286 được xác định là lỗi Path Traversal (truy cập đường dẫn trái phép), phát sinh từ việc xử lý không đúng các ký tự NULL-byte trong quá trình kiểm tra đầu vào. Theo phân loại của MITRE, lỗ hổng này liên quan trực tiếp đến CWE-22 (Improper Limitation of a Pathname to a Restricted Directory) và CWE-158 (Improper Neutralization of Null Byte in Input).
Cơ chế khai thác diễn ra như sau:
- Vector tấn công: Kẻ tấn công gửi các yêu cầu HTTP hoặc HTTPS được chế tạo đặc biệt tới thiết bị FortiMail.
- Kỹ thuật khai thác: Bằng cách chèn các ký tự NULL-byte (%00) vào tham số đầu vào, kẻ tấn công có thể vượt qua các bộ lọc kiểm tra phần mở rộng file hoặc tên file của hệ thống.
- Tác động: Điều này cho phép kẻ tấn công ghi các file tùy ý vào hệ thống tệp của thiết bị, từ đó có thể ghi đè cấu hình, chèn mã độc hoặc tạo các cửa hậu (backdoor) để duy trì sự hiện diện (persistence).
Theo khung MITRE ATT&CK, hành vi này ánh xạ tới kỹ thuật T1190 (Exploit Public-Facing Application). Việc ghi file tùy ý có thể dẫn đến T1059 (Command and Scripting Interpreter) nếu kẻ tấn công ghi đè được các file thực thi hoặc script hệ thống.
3. Dấu hiệu Nhận biết & Bảng Chỉ số IOCs
Các đội ngũ SOC cần thực hiện rà soát log hệ thống để tìm kiếm các dấu hiệu bất thường. Dưới đây là bảng tổng hợp các thực thể cần lưu ý:
| Loại | Giá trị / Chỉ số | Mô tả tác động |
|---|---|---|
| Mã CVE | CVE-2026-104286 | Lỗ hổng Path Traversal nghiêm trọng |
| CWE ID | CWE-22, CWE-158 | Lỗi xử lý đường dẫn và NULL-byte |
| Giao thức | HTTP/HTTPS | Vector tấn công chính |
| Hành vi | Ghi file trái phép | Thay đổi cấu hình hoặc chèn mã độc |
⚠️ Cảnh báo quan trọng: Cần đặc biệt chú ý đến các yêu cầu HTTP/HTTPS có chứa các chuỗi ký tự lạ như %00, ../ hoặc các đường dẫn file hệ thống nhạy cảm trong log truy cập của thiết bị.
4. Hướng dẫn Phát hiện (Threat Hunting)
Để phát hiện các nỗ lực khai thác, quản trị viên có thể sử dụng các truy vấn log trên hệ thống SIEM hoặc EDR. Dưới đây là ví dụ về logic phát hiện:
# Tìm kiếm các yêu cầu HTTP chứa ký tự NULL-byte trong log truy cập (ví dụ trên Linux/Unix) 2026-10-01 grep -E '%00|\0' /var/log/fortimail/access.log | awk '{print $7}' # Kiểm tra các file mới được tạo trong các thư mục hệ thống nhạy cảm find /etc/ -mtime -1 -ls find /var/www/ -mtime -1 -ls5. Biện pháp Khắc phục & Khuyến nghị Phòng thủ
Để bảo vệ hệ thống trước lỗ hổng CVE-2026-104286, các tổ chức cần thực hiện ngay các bước sau:
- Cập nhật bản vá: Kiểm tra thông báo từ Fortinet và áp dụng bản cập nhật firmware mới nhất ngay lập tức.
- Giảm thiểu bề mặt tấn công: Hạn chế quyền truy cập quản trị vào giao diện FortiMail từ Internet. Chỉ cho phép truy cập từ các dải IP nội bộ hoặc thông qua VPN.
- Rà soát hệ thống: Thực hiện kiểm tra forensic trên các thiết bị FortiMail đã tiếp xúc với Internet để phát hiện các file lạ, tài khoản người dùng trái phép hoặc các thay đổi cấu hình bất thường.
- Tuân thủ chỉ thị: Đối với các đơn vị chịu sự điều chỉnh của BOD 26-04, cần hoàn tất việc vá lỗi trước ngày 04/10/2026.
Nếu không thể áp dụng bản vá ngay lập tức, hãy cân nhắc việc cô lập thiết bị khỏi mạng công cộng hoặc sử dụng các giải pháp WAF để chặn các yêu cầu HTTP chứa các ký tự đặc biệt nghi vấn.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



