Fortinet cảnh báo lỗ hổng zero-day FortiMail đang bị khai thác tích cực

Công nghệ02 tháng 10, 2026·4 phút đọc

Fortinet vừa phát đi cảnh báo khẩn về lỗ hổng nghiêm trọng CVE-2026-104286 trong nền tảng bảo mật email FortiMail, cho phép kẻ tấn công chưa xác thực ghi tệp tùy ý lên hệ thống. Lỗ hổng đang bị khai thác trong thực tế, trong khi một số bản vá vẫn chưa được phát hành.

Fortinet cảnh báo lỗ hổng zero-day FortiMail đang bị khai thác tích cực

Fortinet cảnh báo lỗ hổng zero-day FortiMail đang bị khai thác tích cực

Fortinet vừa phát đi cảnh báo khẩn cấp tới khách hàng về một lỗ hổng nghiêm trọng trong nền tảng bảo mật email FortiMail, cho phép kẻ tấn công ghi tệp tùy ý lên hệ thống mà không cần đăng nhập. Lỗ hổng này hiện đang bị khai thác tích cực trong thực tế, trong khi một số nhánh phiên bản vẫn chưa có bản vá chính thức.

Lỗ hổng nguy hiểm mức 9.8/10

Lỗ hổng được theo dõi với mã CVE-2026-104286, có điểm CVSS lên tới 9.8 — mức nghiêm trọng nhất theo thang đánh giá chuẩn. Lỗ hổng ảnh hưởng đến nhiều phiên bản khác nhau của nền tảng bảo mật email FortiMail.

Theo mô tả của Fortinet, đây là sự kết hợp giữa lỗi path traversal (duyệt đường dẫn) và việc xử lý ký tự null không đúng cách trong giao diện web của FortiMail. Kẻ tấn công chưa xác thực có thể lợi dụng lỗ hổng này bằng các yêu cầu HTTP hoặc HTTPS được tạo đặc biệt để ghi tệp tùy ý lên hệ thống bên dưới.

Việc ghi tệp vào một số vị trí nhất định có thể cho phép kẻ tấn công thực thi mã hoặc câu lệnh trên thiết bị.

Những phiên bản nào bị ảnh hưởng?

Fortinet cho biết lỗ hổng tác động đến các phiên bản FortiMail sau:

  • 8.0.0 đến 8.0.1
  • 7.6.0 đến 7.6.6
  • 7.4.0 đến 7.4.8
  • 7.2.0 đến 7.2.9

Khuyến cáo của nhà cung cấp xác nhận CVE-2026-104286 "đang bị khai thác trong thực tế", tuy nhiên không nêu rõ thời điểm các cuộc tấn công bắt đầu, đối tượng đứng sau hay số lượng khách hàng có thể đã bị xâm phạm.

Khuyến nghị khắc phục tạm thời

Đáng chú ý, Fortinet liệt kê bản vá cho một số nhánh bị ảnh hưởng là "sắp phát hành", khiến khách hàng trên các phiên bản đó phải phụ thuộc vào biện pháp khắc phục tạm thời cho đến khi có bản cập nhật.

Trong thời gian chờ đợi, Fortinet khuyến nghị:

  • Tắt tính năng Identity Based Encryption nếu không thực sự cần thiết.
  • Trong trường hợp không thể tắt, cần ngăn chặn giao diện quản trị FortiMail truy cập được từ internet và hạn chế quyền truy cập chỉ từ các mạng riêng đáng tin cậy.
  • Kiểm tra các dấu hiệu bị xâm phạm, bởi việc áp dụng biện pháp khắc phục tạm thời sẽ không loại bỏ các tệp hoặc cơ chế duy trì truy cập (persistence) mà kẻ tấn công có thể đã cài đặt sẵn.

Cơ quan an ninh mạng Mỹ vào cuộc

CISA (Cơ quan An ninh mạng và Hạ tầng Mỹ) đã bổ sung CVE-2026-104286 vào danh mục các lỗ hổng đang bị khai thác (Known Exploited Vulnerabilities). Cơ quan này yêu cầu các cơ quan dân sự liên bang Mỹ tiến hành điều tra pháp y và áp dụng các biện pháp giảm thiểu trước ngày 4 tháng 10.

Không phải lần đầu Fortinet gặp rắc rối

Đây không phải lần đầu tiên trong năm nay Fortinet chứng kiến kẻ tấn công "làm tổ" trên các thiết bị mạng của mình. Vào tháng 6, thông tin đăng nhập liên quan đến khoảng 75.000 tường lửa FortiGate đã xuất hiện trong tay tội phạm mạng, dù Fortinet khẳng định dữ liệu này đến từ các sự cố trước đó và các cuộc tấn công brute-force, chứ không phải từ một vụ xâm phạm mới.

Ý nghĩa với người dùng và doanh nghiệp Việt Nam

Với các tổ chức, doanh nghiệp tại Việt Nam đang sử dụng FortiMail để bảo vệ hệ thống email, đây là lời cảnh báo cần được xử lý ngay lập tức. Email vẫn là một trong những vector tấn công phổ biến nhất, và một lỗ hổng cho phép ghi tệp từ xa không cần xác thực có thể trở thành bàn đạp để kẻ tấn công chiếm toàn quyền kiểm soát hạ tầng.

Các quản trị viên hệ thống nên kiểm tra ngay phiên bản FortiMail đang dùng, tách giao diện quản trị khỏi internet, rà soát log và các dấu hiệu bất thường, đồng thời theo dõi sát thông báo từ Fortinet để cập nhật bản vá ngay khi có sẵn.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗