Lỗ hổng zero-day FortiMail bị khai thác: Cảnh báo khẩn cấp từ CISA và Fortinet

Cloud & DevOps02 tháng 10, 2026·3 phút đọc

Lỗ hổng zero-day nghiêm trọng CVE-2026-104286 trên FortiMail đang bị khai thác trong thực tế, cho phép kẻ tấn công ghi tệp tùy ý và có thể thực thi mã từ xa. Fortinet chưa phát hành bản vá, CISA yêu cầu các cơ quan liên bang xử lý trong vòng ba ngày.

Lỗ hổng zero-day FortiMail bị khai thác: Cảnh báo khẩn cấp từ CISA và Fortinet

Lỗ hổng zero-day FortiMail bị khai thác: Cảnh báo khẩn cấp từ CISA và Fortinet

Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) cùng Fortinet vừa đồng loạt phát đi cảnh báo về một lỗ hổng nghiêm trọng trên FortiMail đang bị khai thác trong thực tế. Đáng lo ngại hơn, bản vá chính thức vẫn chưa được phát hành, buộc các tổ chức phải áp dụng biện pháp giảm thiểu tạm thời ngay lập tức.

Cảnh báo lỗ hổng FortiMailCảnh báo lỗ hổng FortiMail

Chi tiết về lỗ hổng CVE-2026-104286

Lỗ hổng được theo dõi với mã CVE-2026-104286, có điểm CVSS lên tới 9.8 — mức độ nghiêm trọng cao nhất. Đây là sự kết hợp của hai lỗi: path traversal (duyệt đường dẫn) và xử lý sai ký tự NULL (improper neutralization of NULL byte).

Cụ thể, kẻ tấn công có thể lợi dụng lỗ hổng để ghi tệp tùy ý vào hệ thống, từ đó dẫn đến khả năng thực thi mã hoặc lệnh từ xa (arbitrary code or command execution). Việc khai thác được thực hiện thông qua các yêu cầu HTTP hoặc HTTPS được thiết kế đặc biệt.

Các phiên bản FortiMail bị ảnh hưởng

Theo Fortinet, lỗ hổng được phát hiện nội bộ và ảnh hưởng đến các phiên bản FortiMail sau:

  • 7.2.0 đến 7.2.9
  • 7.4.0 đến 7.4.8
  • 7.6.0 đến 7.6.6
  • 8.0.0 đến 8.0.1

Fortinet cho biết bản sửa lỗi sẽ có trong các phiên bản FortiMail sắp tới gồm 7.4.9, 7.6.7 và 8.0.2, nhưng chưa công bố thời gian phát hành cụ thể.

Khuyến nghị khẩn cấp từ Fortinet

Do chưa có bản vá, Fortinet đã đưa ra các biện pháp giảm thiểu tạm thời mà các tổ chức cần áp dụng ngay:

  • Vô hiệu hóa tính năng hỗ trợ IBE (Identity-Based Encryption)
  • Chặn truy cập vào giao diện quản trị FortiMail từ web
  • Giới hạn quyền truy cập chỉ từ các nguồn đáng tin cậy

"Lỗ hổng này được báo cáo là đã bị khai thác trong thực tế; khách hàng được khuyến nghị áp dụng ngay biện pháp giảm thiểu." — Fortinet

Bên cạnh đó, hãng cũng công bố các chỉ số xâm nhập (IoCs) nhằm hỗ trợ đội ngũ bảo mật truy vết các cuộc tấn công tiềm ẩn.

Bảo mật hệ thống emailBảo mật hệ thống email

CISA yêu cầu xử lý trong vòng ba ngày

CISA đã bổ sung CVE-2026-104286 vào danh mục Lỗ hổng bị khai thác đã biết (KEV), đồng thời yêu cầu các cơ quan liên bang Hoa Kỳ xử lý lỗ hổng trong vòng ba ngày theo quy định của chỉ thị BOD 26-04.

Cả Fortinet lẫn CISA đều chưa cung cấp thông tin chi tiết về các cuộc tấn công đã quan sát được.

Ý nghĩa với người dùng và doanh nghiệp Việt Nam

FortiMail là giải pháp bảo mật email doanh nghiệp được nhiều tổ chức tại Việt Nam sử dụng, đặc biệt trong các lĩnh vực tài chính, ngân hàng và cơ quan nhà nước. Việc một lỗ hổng zero-day bị khai thác trước khi có bản vá đặt ra rủi ro đặc biệt nghiêm trọng.

Các quản trị viên hệ thống tại Việt Nam nên:

  • Kiểm tra ngay phiên bản FortiMail đang sử dụng và đối chiếu với danh sách bị ảnh hưởng
  • Áp dụng ngay các biện pháp giảm thiểu mà Fortinet khuyến nghị
  • Theo dõi sát sao thông báo chính thức từ Fortinet để cập nhật bản vá ngay khi có
  • Rà soát log hệ thống để phát hiện dấu hiệu xâm nhập bất thường

Trong bối cảnh các cuộc tấn công mạng ngày càng gia tăng về tốc độ và mức độ tinh vi, việc chủ động vá lỗ hổng và giám sát liên tục không còn là lựa chọn — mà là yêu cầu bắt buộc đối với mọi tổ chức.

SecurityWeekSecurityWeek

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗