هشدار بحرانی فورتینت: هکرها در حال سوءاستفاده از آسیبپذیری روز صفر در FortiMail هستند
شرکت فورتینت تایید کرد که یک نقص امنیتی با امتیاز ۹.۸ در درگاههای ایمیل این شرکت به هکرها اجازه میدهد کنترل کامل سیستم را در دست بگیرند. در حالی که حملات فعال تایید شدهاند، هنوز هیچ وصله نهایی برای نسخههای جدید منتشر نشده است.
به قلم دلناز نورانی
این خبر را به اشتراک بگذارید
برای اینکه آسیبپذیری روز صفر جدید فورتینت بتواند یک شبکه سازمانی را فلج کند، یک شرط اساسی باید برقرار باشد: رابط مدیریت یا ویژگی رمزنگاری مبتنی بر هویت (IBE) در سیستم FortiMail باید مستقیما به اینترنت متصل باشد. متاسفانه در بسیاری از سازمانها، این دسترسی همچنان باز است. همین موضوع باعث شده تا هشدار اخیر این شرکت به یک بحران امنیتی فوری تبدیل شود.[1][4]
شرکت فورتینت در اول اکتبر ۲۰۲۶ تایید کرد که هکرها در حال سوءاستفاده فعال از یک نقص امنیتی بحرانی در درگاههای امنیتی ایمیل این شرکت هستند. این آسیبپذیری که با شناسه CVE-2026-104286 ردیابی میشود، بالاترین امتیاز خطر یعنی ۹.۸ از ۱۰ را دریافت کرده است. با این حال، هنوز هیچ وصله امنیتی نهایی برای نسخههای جدیدتر منتشر نشده است.[1][3]
آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) بلافاصله این نقص را به فهرست آسیبپذیریهای در حال سوءاستفاده (KEV) اضافه کرد. این نهاد به تمام آژانسهای فدرال تا چهارم اکتبر ۲۰۲۶ فرصت داده است تا سیستمهای خود را ایمن کنند. این ضربالاجل سهروزه نشاندهنده شدت تهدیدی است که شبکههای سازمانی را هدف قرار داده است.[2][5]
مکانیزم نفوذ و دور زدن محدودیتها
در پسِ هیاهوی رسانهای درباره این حمله روز صفر، مکانیزم واقعی این آسیبپذیری نسبتا ساده اما ویرانگر است. این نقص ترکیبی از ضعف در پیمایش مسیر (Path Traversal) و خنثیسازی نادرست کاراکترهای بایت تهی (NULL Byte) است. این ترکیب به مهاجم اجازه میدهد محدودیتهای پوشههای سیستمی را دور بزند.[2][4]
لارنس آبرامز از نشریه BleepingComputer گزارش میدهد که یک مهاجم بدون نیاز به احراز هویت میتواند درخواستهای دستکاریشده HTTP یا HTTPS را به سرور ارسال کند. این درخواستها سیستم FortiMail را فریب میدهند تا فایلهای دلخواه را در خارج از پوشه مجاز خود بنویسد. این یعنی هکر میتواند کدهای مخرب خود را مستقیما روی سیستمعامل پایه مستقر کند.[1][2]
هنگامی که فایل مخرب روی سیستم قرار گرفت، مهاجم میتواند دستورات دلخواه خود را اجرا کند. این دسترسی به معنای کنترل کامل بر درگاه ایمیل است که میتواند به افشای ایمیلهای ذخیرهشده، سرقت اعتبارنامهها و نفوذ به سایر سیستمهای متصل به شبکه منجر شود.[1][4]
وصلههایی که هنوز از راه نرسیدهاند
رویکرد فورتینت در مدیریت این بحران با انتقاداتی همراه بوده است. در حالی که این شرکت وجود حملات فعال را تایید کرده، اما هنوز بهروزرسانی امنیتی برای نسخههای ۷.۴، ۷.۶ و ۸.۰ سیستم FortiMail منتشر نکرده است. در واقع، راهکار فعلی صرفا یک اقدام موقت برای کاهش خطرات است، نه یک درمان قطعی.[1][2]
شرکت فورتینت به مدیران شبکه توصیه کرده است که تا زمان انتشار نسخههای اصلاحشده، پشتیبانی از ویژگی IBE را از طریق خط فرمان غیرفعال کنند. راهکار جایگزین دیگر، مسدود کردن کامل دسترسی اینترنت به رابط کاربری مدیریت و محدود کردن آن به شبکههای خصوصی و قابلاعتماد است.[2][4]
تنها کاربرانی که از نسخه قدیمیتر ۷.۲ استفاده میکنند، در حال حاضر یک مسیر ارتقای مشخص دارند. فورتینت به این گروه توصیه کرده است که سیستمهای خود را به شاخه ۷.۴ یا بالاتر ارتقا دهند. با این حال، فقدان یک وصله جامع برای جدیدترین نسخهها، تیمهای امنیتی را در وضعیت دفاعی دشواری قرار داده است.[1][4]
الگوی تکراری آسیبپذیریها در فورتینت
این اولین باری نیست که محصولات فورتینت به پاشنه آشیل شبکههای سازمانی تبدیل میشوند. بررسی سوابق نشان میدهد که این شرکت در سالهای گذشته نیز آسیبپذیریهای روز صفر بحرانی متعددی را در محصولات VPN و درگاههای خود تجربه کرده است. هر یک از این موارد پیش از انتشار وصله نهایی، مورد سوءاستفاده هکرها قرار گرفته بودند.[1][2]
قرار گرفتن مداوم محصولات فورتینت در فهرست KEV، نشاندهنده یک الگوی نگرانکننده است. تجهیزاتی مانند FortiMail که در لبه شبکه قرار دارند و ترافیک ورودی را بررسی میکنند، ذاتا اهداف جذابی برای هکرها هستند. همین موقعیت حساس است که این نقصها را تا این حد خطرناک میکند.[2][5]
با وجود تایید حملات، فورتینت هنوز جزئیاتی درباره هویت مهاجمان، زمان دقیق شروع حملات یا تعداد سیستمهای آلودهشده منتشر نکرده است. این شرکت تنها به انتشار شاخصهای سازش (IoC) شامل آدرسهای IP و فایلهای مخرب بسنده کرده است تا مدیران بتوانند شبکههای خود را برای یافتن نشانههای نفوذ بررسی کنند.[1][4]
پیامدهای عملی برای تیمهای امنیتی
تیمهای واکنش به حوادث اکنون باید بین حفظ قابلیتهای عملیاتی و تامین امنیت شبکه یکی را انتخاب کنند. غیرفعال کردن ویژگی رمزنگاری مبتنی بر هویت (IBE) ممکن است جریان ارتباطات امن سازمانی را مختل کند، اما در شرایط فعلی، این تنها راه مطمئن برای مسدود کردن مسیر نفوذ هکرها است.[1][4]
سوءاستفاده از این آسیبپذیری بسیار ساده است. هر سیستمی که رابط مدیریت آن در معرض اینترنت عمومی قرار داشته باشد، در خطر فوری قرار دارد. این سادگی در اجرای حمله، نیاز به اقدام فوری را دوچندان میکند و سازمانها را مجبور میسازد تا پیش از هر اقدامی، دسترسیها را محدود کنند.[2][3]
تا زمانی که وصلههای نهایی منتشر شوند، سازمانها باید فرض کنند که سیستمهایشان ممکن است هدف قرار گرفته باشد. بررسی دقیق لاگهای سیستمی و تطبیق آنها با شاخصهای منتشرشده توسط فورتینت، تنها راهی است که میتواند مشخص کند آیا هکرها پیش از اعمال محدودیتها موفق به نفوذ شدهاند یا خیر.[4][5]
آژانس CISA در دستورالعمل عملیاتی الزامآور خود (BOD 26-04) تاکید کرده است که سازمانها باید پیش از اعمال هرگونه تغییر یا وصله، سیستمهای خود را از نظر نفوذهای احتمالی بررسی کنند. این دستورالعمل نشان میدهد که صرفا مسدود کردن دسترسی کافی نیست و پاکسازی سیستمهای آلوده اولویت بالاتری دارد.[3][5]
نکات کلیدی
- یک آسیبپذیری روز صفر با امتیاز بحرانی ۹.۸ در سیستمهای FortiMail فورتینت در حال سوءاستفاده فعال است.
- این نقص به هکرهای بدون احراز هویت اجازه میدهد فایلهای مخرب را روی سیستم نوشته و کنترل آن را در دست بگیرند.
- فورتینت هنوز وصله نهایی برای نسخههای جدید منتشر نکرده و به مدیران توصیه کرده است ویژگی IBE را غیرفعال کنند.
- آژانس CISA به نهادهای فدرال تا چهارم اکتبر فرصت داده است تا این آسیبپذیری را برطرف کرده و سیستمها را بررسی کنند.
آنچه نمیدانیم
- هویت دقیق مهاجمان و اینکه آیا این حملات توسط گروههای باجافزاری انجام شده یا هکرهای دولتی، هنوز مشخص نیست.
- تعداد دقیق سازمانها و سیستمهایی که پیش از انتشار این هشدار با موفقیت هک شدهاند، اعلام نشده است.
- زمان دقیق انتشار وصلههای امنیتی نهایی برای نسخههای ۷.۴، ۷.۶ و ۸.۰ سیستم FortiMail هنوز از سوی فورتینت مشخص نشده است.
روند رویداد
۱ اکتبر ۲۰۲۶
فورتینت وجود آسیبپذیری روز صفر (CVE-2026-104286) را تایید و راهکارهای موقت را منتشر کرد.
۱ اکتبر ۲۰۲۶
آژانس CISA این آسیبپذیری را به فهرست KEV اضافه کرد و ضربالاجل سهروزه تعیین کرد.
۲ اکتبر ۲۰۲۶
محققان امنیتی جزئیات فنی نحوه دور زدن محدودیتهای مسیر فایل را منتشر کردند.
۴ اکتبر ۲۰۲۶
پایان مهلت آژانسهای فدرال آمریکا برای ایمنسازی یا قطع ارتباط سیستمهای آسیبپذیر.
- تحلیلگران امنیتی
- تاکید بر شدت آسیبپذیری، سادگی سوءاستفاده از آن و ضعفهای ساختاری در تجهیزات لبه شبکه.
- مدیران فناوری اطلاعات
- تمرکز بر حفظ پایداری خدمات سازمانی و چالشهای اعمال راهکارهای موقت بدون وصله نهایی.
- نهادهای نظارتی
- الزام به واکنش فوری، بررسی دقیق سیستمها برای یافتن نشانههای نفوذ و اعمال ضربالاجلهای سختگیرانه.
دیدگاههایی که این گزارش پوشش نداده
- مشتریان سازمانی آسیبدیده
- توسعهدهندگان نرمافزارهای امنیتی جایگزین
منابع
[1]BleepingComputerمدیران فناوری اطلاعاتFortinet warns of critical FortiMail flaw exploited in zero-day attacks
مطالعه در BleepingComputer →
[2]The Hacker Newsتحلیلگران امنیتیCritical FortiMail Zero-Day Flaw Exploited in Attacks Allows Unauthenticated Arbitrary File Writes
مطالعه در The Hacker News →
[3]National Vulnerability Databaseنهادهای نظارتیCVE-2026-104286 Detail
مطالعه در National Vulnerability Database →
[4]FortiGuard Labsتحلیلگران امنیتیFortiOS - Path Traversal in FortiMail
مطالعه در FortiGuard Labs →
[5]CISAنهادهای نظارتیKnown Exploited Vulnerabilities Catalog
مطالعه در CISA →
بیشتر در فناوری
مشاهده همه →جاسوسی سایبری
استرداد تبعه ایرانی از مونتهنگرو به آمریکا به اتهام حملات سایبری ۳.۴ میلیارد دلاری
2 منبع
آسیبپذیری هسته
وردپرس یک آسیبپذیری حیاتی هسته را وصله کرد؛ هکرها در عرض چند ساعت از این نقص سوءاستفاده کردند
5 منبع
زیرساخت کلید عمومی
زنجیره رمزنگاریشده اعتماد: مراجع صدور گواهی ریشه آفلاین چگونه میلیاردها اتصال روزانه وب را تایید میکنند
7 منبع
امنیت دواپس
وصله امنیتی گیتلب برای آسیبپذیری بحرانی پیمایش مسیر (CVSS 10.0) در بحبوحه سوءاستفاده فعال از API کامیتها
6 منبع
نظرات
هر زاویه. هر روز.
اخبار فناوری با پوشش کامل منابع و تحلیل دیدگاهها، هر روز و رایگان.





