Lỗ hổng zero-day nguy hiểm trên FortiMail: Cần vá ngay

Lỗ hổng zero-day nguy hiểm trên FortiMail: Cần vá ngay
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Cảnh báo về lỗ hổng zero-day nghiêm trọng trên FortiMail

Fortinet vừa phát đi thông báo quan trọng về một lỗ hổng zero-day đang bị khai thác tích cực trong thực tế trên các thiết bị FortiMail. Lỗ hổng này được định danh là CVE-2026-104286, sở hữu điểm CVSS ở mức 9.8, mức độ nghiêm trọng cực cao đối với an toàn thông tin.

Vấn đề này cho phép kẻ tấn công không cần xác thực vẫn có thể thực hiện ghi file lên các thiết bị bị ảnh hưởng. Việc khai thác được thực hiện thông qua các yêu cầu HTTP hoặc HTTPS được chế tạo đặc biệt, gây ra rủi ro bảo mật nghiêm trọng cho hệ thống email của doanh nghiệp.

Phân tích kỹ thuật về lỗ hổng CVE

Về mặt kỹ thuật, lỗ hổng này là sự kết hợp của hai khiếm khuyết phần mềm gồm Path Traversal (CWE-22) và xử lý NULL byte không đúng cách (CWE-158). Việc khai thác thành công cho phép kẻ tấn công vượt qua các giới hạn thư mục được chỉ định để ghi file trái phép vào hệ thống.

Vì không yêu cầu quyền truy cập tài khoản, đây là cuộc tấn công mạng nguy hiểm làm suy giảm tính toàn vẹn của thiết bị bảo mật. Hiện tại, Fortinet chưa công bố toàn bộ chuỗi tấn công chi tiết, tuy nhiên họ xác nhận lỗ hổng đã bị khai thác trong môi trường thực tế.

Các phiên bản bị ảnh hưởng và biện pháp xử lý

Người dùng cần kiểm tra phiên bản FortiMail đang vận hành để thực hiện các bước cập nhật bản vá kịp thời. Các phiên bản chịu ảnh hưởng cụ thể bao gồm:

  • FortiMail 8.0.0 đến 8.0.1
  • FortiMail 7.6.0 đến 7.6.6
  • FortiMail 7.4.0 đến 7.4.8
  • FortiMail 7.2.0 đến 7.2.9

Nhà sản xuất dự kiến sẽ phát hành các bản vá trong các phiên bản 8.0.2, 7.6.7, 7.4.9 hoặc các phiên bản mới hơn. Riêng với dòng FortiMail 7.2, người dùng được khuyến nghị chuyển sang nhánh 7.4 hoặc cao hơn để đảm bảo an toàn.

Cấu hình tạm thời và khắc phục

Trong thời gian chờ đợi bản vá, Fortinet đề xuất vô hiệu hóa tính năng hỗ trợ IBE thông qua giao diện dòng lệnh (CLI). Quản trị viên thực hiện các lệnh sau:

config system encryption ibe
set status disable
end

Ngoài ra, quản trị viên nên hạn chế hoặc loại bỏ quyền truy cập internet vào giao diện quản trị FortiMail. Thay vào đó, hãy giới hạn quyền truy cập chỉ trong các mạng nội bộ tin cậy.

Thông tin chỉ báo và rà soát hệ thống

Dựa trên phân tích các hệ thống bị tấn công, một số tệp tin bị thay đổi bao gồm /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice, /data/etc/ld.so.preload và một số cấu hình hệ thống khác. Quản trị viên nên đối soát các tệp tin này với thông số MD5 và SHA256 do nhà sản xuất cung cấp.

Các chỉ báo liên quan đến mạng bao gồm hai địa chỉ IP 79[.]141.169.187 và 45[.]129.0.192. Các dấu hiệu khác bao gồm lệnh cron root tham chiếu đến /migadmin, lỗi giải mã IBE và các đăng nhập thất bại của người dùng nội bộ, tất cả cần được xem xét như một phần của quy trình phát hiện tấn công toàn diện.