← 返回新闻首页
网络安全官方

แจ้งเตือน! ช่องโหว่ใน FortiMail ถูกใช้โจมตีจริง เสี่ยงรันคำสั่งโดยไม่ได้รับอนุญาต - Thailand Computer Emergency Response Team (ThaiCERT)

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่ง

ThaiCERT查看原文 ↗
警报!FortiMail 的一个漏洞正被积极利用,存在执行未经授权命令的风险。——泰国计算机应急响应小组 (ThaiCERT)

ศูนย์ประสานการรักษาความมั่นคงปลอดภัยระบบคอมพิวเตอร์แห่งชาติ (ThaiCERT) ได้ติดตามสถานการณ์ภัยคุกคามทางไซเบอร์ พบช่องโหว่ระดับ Critical ใน Fortinet FortiMail หมายเลข CVE-2026-104286 ซึ่งเปิดโอกาสให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตนสามารถเขียนไฟล์ลงบนระบบ และอาจนำไปสู่การรันคำสั่งโดยไม่ได้รับอนุญาต Fortinet ยืนยันว่าพบการนำช่องโหว่ไปใช้โจมตีจริง และ CISA ได้เพิ่มเข้าสู่ Known Exploited Vulnerabilities (KEV) Catalog แล้ว ผู้ดูแลระบบควรเร่งตรวจสอบและดำเนินมาตรการลดความเสี่ยงโดยทันที [1][2]

1. รายละเอียดช่องโหว่[3] CVE-2026-104286 (CVSS v3.1: 9.8) เป็นช่องโหว่ประเภท Path Traversal ร่วมกับการจัดการ NULL Byte หรือ NULL Character ที่ไม่เหมาะสมใน FortiMail Management Interface อาจทำให้ผู้โจมตีที่ไม่ต้องผ่านการยืนยันตัวตนสามารถส่ง HTTP หรือ HTTPS Request ที่ถูกสร้างขึ้นเป็นพิเศษเพื่อเขียนไฟล์ลงบนระบบ อาจนำไปสู่การรันคำสั่งโดยไม่ได้รับอนุญาต

2. สถานะการโจมตีและร่องรอยที่ตรวจพบ Fortinet ยืนยันพบการนำ CVE-2026-104286 ไปใช้โจมตีจริง และได้เผยแพร่ Indicators of Compromise (IoCs) สำหรับใช้ตรวจสอบระบบที่อาจได้รับผลกระทบ ประกอบด้วยไฟล์ที่ถูกสร้างหรือแก้ไข หมายเลข IP Address ที่เกี่ยวข้อง และตัวอย่าง Log ของกิจกรรมผิดปกติ โดยพบเหตุการณ์บางส่วนที่เกี่ยวข้องกับการสร้าง Archive Account เพื่อเชื่อมต่อไปยัง Remote Server รวมถึงกิจกรรมผิดปกติอื่นบนระบบ ผู้ดูแลระบบควรนำ IoCs ที่ Fortinet เผยแพร่มาใช้ประกอบการตรวจสอบย้อนหลัง

3. ผลิตภัณฑ์และเวอร์ชันที่ได้รับผลกระทบ – FortiMail 8.0.0 ถึง 8.0.1 – FortiMail 7.6.0 ถึง 7.6.6 – FortiMail 7.4.0 ถึง 7.4.8 – FortiMail 7.2.0 ถึง 7.2.9 Fortinet ระบุเวอร์ชันแก้ไขของ FortiMail 8.0, 7.6 และ 7.4 ได้แก่ 8.0.2, 7.6.7 และ 7.4.9 หรือใหม่กว่า ส่วน FortiMail 7.2 ให้อัปเกรดไปยังเวอร์ชัน 7.4 หรือใหม่กว่า โดยขณะเผยแพร่ประกาศ เวอร์ชันแก้ไขดังกล่าวยังอยู่ในสถานะ upcoming จึงควรติดตามสถานะการเผยแพร่จาก Fortinet และดำเนินการอัปเดตทันทีเมื่อพร้อมใช้งาน

4. แนวทางการแก้ไขและลดความเสี่ยง 4.1 ตรวจสอบเวอร์ชัน FortiMail ที่ใช้งาน และอัปเดตเป็นเวอร์ชันที่ได้รับการแก้ไขทันทีเมื่อ Fortinet เปิดให้ใช้งาน 4.2 ระหว่างที่ยังไม่สามารถอัปเดตได้ Fortinet แนะนำให้ ปิดการใช้งาน Identity-Based Encryption (IBE) หรือปิดการเข้าถึง FortiMail Management Interface จากอินเทอร์เน็ต โดยจำกัดการเข้าถึงเฉพาะ Trusted Private Network 4.3 ตรวจสอบไฟล์ IP Address และ Log ตาม IoCs ที่ Fortinet เผยแพร่ เพื่อค้นหาร่องรอยที่อาจเกี่ยวข้องกับการบุกรุก 4.4 หากพบหลักฐานที่บ่งชี้ว่าระบบอาจถูกบุกรุก ควรเก็บรักษา Log และหลักฐานที่เกี่ยวข้อง ตรวจสอบขอบเขตผลกระทบ และดำเนินกระบวนการ Incident Response ก่อนนำระบบกลับมาให้บริการตามปกติ

แหล่งอ้างอิง [1] https://dg.th/5rbhzkywsm [2] https://dg.th/45uhvd3wet [3] https://dg.th/afvoj3ilxd

手机左右滑动,电脑按 ← → 键,也能切换新闻