文章总结: FortiMail曝出CVE-2026-104286严重漏洞,CVSS评分9.8,属未认证路径穿越加NULL字节注入导致的任意文件写入,官方已确认在野利用。影响多个版本,攻击者可写入恶意文件实现代码执行。建议立即关闭IBE功能或限制管理面暴露,并按版本升级修复,同时对照官方失陷指标排查系统。 综合评分: 85 文章分类: 漏洞分析,应急响应,安全运营,红队
(9.8分) CVE-2026-104286:FortiMail任意文件写入
红队安全圈 红队安全圈
红队安全圈
2026年10月2日 08:00 重庆
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
未认证即可在邮件安全网关上写任意文件,官方已确认在野利用。
01 引言
Fortinet 邮件安全网关 FortiMail 被爆出一个未认证的路径穿越漏洞 CVE-2026-104286,官方 CVSSv3 评分 9.8。攻击者只需要能访问设备的 HTTP/HTTPS 管理端口,就能在底层系统上写入任意文件,官方影响描述是执行未授权代码或命令。该漏洞已确认在野外被利用,相关攻击指标(IoC)已随通告一并公开。做邮件安全或边界防护的,这台设备大概率就挂在你们出口上,值得花三分钟看完。
02 漏洞速览
漏洞编号CVE-2026-104286
影响产品Fortinet FortiMail
漏洞类型路径穿越 + NULL 字节未中和
危害等级Critical,CVSSv3 9.8
攻击前提无需认证,管理接口可达即可
是否在野是,官方已发布失陷指标
公开 PoC暂无公开利用代码
影响面一句话:暴露在公网的 FortiMail 管理界面等于给攻击者留了文件落地入口。
03 漏洞成因
根因出在 FortiMail GUI 背后负责身份加密(Identity Based Encryption,IBE)的组件。这个组件在处理请求路径时没有正确限制目录范围,同时没有中和 NULL 字节——路径穿越加上空字节截断,攻击者可以构造特制的 HTTP/HTTPS 请求,把写入路径指到文件系统任意位置。
任意文件写入本身就是半只脚进系统:写到计划任务、写到启动脚本、写到动态库加载路径(比如恶意 ld.so.preload),后续就是代码执行。官方通报的失陷案例里已经出现 /data 和 /bin 目录下被投放和篡改的二进制、被改动的 httpd.conf,以及外连 C2 的流量。
04 影响范围
FortiMail 8.0:8.0.0 至 8.0.1 → 升级到 8.0.2 及以上
FortiMail 7.6:7.6.0 至 7.6.6 → 升级到 7.6.7 及以上
FortiMail 7.4:7.4.0 至 7.4.8 → 升级到 7.4.9 及以上
FortiMail 7.2:7.2.0 至 7.2.9 → 升级到 7.4 分支及以上
FortiGate、FortiWeb、FortiProxy 等其他 Fortinet 产品不受此漏洞影响,这是 FortiMail 专属漏洞。
05 利用分析(危害推演)
目前没有公开 PoC,但从成因可以推演攻击路径:
资产测绘:先用空间测绘引擎筛 FortiMail 的管理界面指纹,锁定暴露公网的设备
触发写入:向 GUI 的 IBE 相关接口发送带穿越序列和 NULL 字节的路径参数,把 webshell 或恶意二进制写到可执行路径
立足与提权:结合恶意 ld.so.preload 或替换系统二进制,让任意写入升级为代码执行和持久化
目的价值:邮件网关能看全部进站邮件流量,拿到它等于拿到钓鱼劫持、凭据收割和内网横向的跳板
从官方 IoC(被投放的 liblog.so、smit、webconsole、mailservice 等文件)看,真实攻击已经在走写入到持久化这条完整链路。
06 检测与排查
登录 FortiMail CLI,先确认版本和 IBE 状态:
get system status
看版本是否在受影响区间
config system encryption ibe
get
status 应为 disable
end
再对照官方失陷指标排查:重点检查 /data/lib/liblog.so、/bin/smit、/data/bin/webconsole、/data/bin/mailservice、/data/etc/ld.so.preload 这些路径是否被创建或改动,同时核对出站日志里有没有连向已知 C2 地址(79.141.169.187、45.129.0.192)的记录。排查干净之前不要判定设备可信。
07 修复建议
临时缓解(官方 workaround):直接关闭 IBE 功能:
config system encryption ibe
set status disable
end
或者把管理界面从公网下线,只允许可信内网访问。
根治:按 04 节的版本对应关系升级(8.0.2 / 7.6.7 / 7.4.9 / 7.4+),升级完成后重新执行 get system status 确认版本生效。已有 IoC 排查结果的,把指标清单保留进应急响应手册,直到完成一轮完整取证。
08 红队视角
这个洞对红队的价值很高:未认证 + 任意文件写入 + 官方确认在野利用,三个条件凑齐就是边界资产清单里的最高优先级目标。利用门槛低——不需要凭据、不需要交互,一个 HTTP 请求面。实战里 FortiMail 管理口暴露公网的比例不低,尤其是中小企业和分支机构的自建邮件环境。
防守侧最容易犯的错是只盯着 FortiGate 更新,把邮件网关漏掉了。这周把 FortiMail 的版本和管理面暴露情况过一遍,关闭 IBE 是十分钟就能做完的止血动作。官方修复版本陆续发布中,先上 workaround 再等补丁是当前最稳的节奏。
09 POC 链接
暂无公开 PoC,以下为官方通告地址:
https://fortiguard.fortinet.com/psirt/FG-IR-26-175
https://www.cisa.gov/known-exploited-vulnerabilities-catalog
说明:官方通告与 KEV 目录页面,修复版本发布后可在通告页获取。
如果文章对您有收获,欢迎关注、点赞、推荐、转发。
— END —
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:红队安全圈 红队安全圈 红队安全圈《(9.8分) CVE-2026-104286:FortiMail任意文件写入》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论