Lỗ hổng zero-day FortiMail bị khai thác: Cảnh báo khẩn cấp từ CISA và Fortinet
Lỗ hổng zero-day nghiêm trọng CVE-2026-104286 trên FortiMail đang bị khai thác trong thực tế, cho phép kẻ tấn công ghi tệp tùy ý và có thể thực thi mã từ xa. Fortinet chưa phát hành bản vá, CISA yêu cầu các cơ quan liên bang xử lý trong vòng ba ngày.

Lỗ hổng zero-day FortiMail bị khai thác: Cảnh báo khẩn cấp từ CISA và Fortinet
Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) cùng Fortinet vừa đồng loạt phát đi cảnh báo về một lỗ hổng nghiêm trọng trên FortiMail đang bị khai thác trong thực tế. Đáng lo ngại hơn, bản vá chính thức vẫn chưa được phát hành, buộc các tổ chức phải áp dụng biện pháp giảm thiểu tạm thời ngay lập tức.
Cảnh báo lỗ hổng FortiMail
Chi tiết về lỗ hổng CVE-2026-104286
Lỗ hổng được theo dõi với mã CVE-2026-104286, có điểm CVSS lên tới 9.8 — mức độ nghiêm trọng cao nhất. Đây là sự kết hợp của hai lỗi: path traversal (duyệt đường dẫn) và xử lý sai ký tự NULL (improper neutralization of NULL byte).
Cụ thể, kẻ tấn công có thể lợi dụng lỗ hổng để ghi tệp tùy ý vào hệ thống, từ đó dẫn đến khả năng thực thi mã hoặc lệnh từ xa (arbitrary code or command execution). Việc khai thác được thực hiện thông qua các yêu cầu HTTP hoặc HTTPS được thiết kế đặc biệt.
Các phiên bản FortiMail bị ảnh hưởng
Theo Fortinet, lỗ hổng được phát hiện nội bộ và ảnh hưởng đến các phiên bản FortiMail sau:
- 7.2.0 đến 7.2.9
- 7.4.0 đến 7.4.8
- 7.6.0 đến 7.6.6
- 8.0.0 đến 8.0.1
Fortinet cho biết bản sửa lỗi sẽ có trong các phiên bản FortiMail sắp tới gồm 7.4.9, 7.6.7 và 8.0.2, nhưng chưa công bố thời gian phát hành cụ thể.
Khuyến nghị khẩn cấp từ Fortinet
Do chưa có bản vá, Fortinet đã đưa ra các biện pháp giảm thiểu tạm thời mà các tổ chức cần áp dụng ngay:
- Vô hiệu hóa tính năng hỗ trợ IBE (Identity-Based Encryption)
- Chặn truy cập vào giao diện quản trị FortiMail từ web
- Giới hạn quyền truy cập chỉ từ các nguồn đáng tin cậy
"Lỗ hổng này được báo cáo là đã bị khai thác trong thực tế; khách hàng được khuyến nghị áp dụng ngay biện pháp giảm thiểu." — Fortinet
Bên cạnh đó, hãng cũng công bố các chỉ số xâm nhập (IoCs) nhằm hỗ trợ đội ngũ bảo mật truy vết các cuộc tấn công tiềm ẩn.
Bảo mật hệ thống email
CISA yêu cầu xử lý trong vòng ba ngày
CISA đã bổ sung CVE-2026-104286 vào danh mục Lỗ hổng bị khai thác đã biết (KEV), đồng thời yêu cầu các cơ quan liên bang Hoa Kỳ xử lý lỗ hổng trong vòng ba ngày theo quy định của chỉ thị BOD 26-04.
Cả Fortinet lẫn CISA đều chưa cung cấp thông tin chi tiết về các cuộc tấn công đã quan sát được.
Ý nghĩa với người dùng và doanh nghiệp Việt Nam
FortiMail là giải pháp bảo mật email doanh nghiệp được nhiều tổ chức tại Việt Nam sử dụng, đặc biệt trong các lĩnh vực tài chính, ngân hàng và cơ quan nhà nước. Việc một lỗ hổng zero-day bị khai thác trước khi có bản vá đặt ra rủi ro đặc biệt nghiêm trọng.
Các quản trị viên hệ thống tại Việt Nam nên:
- Kiểm tra ngay phiên bản FortiMail đang sử dụng và đối chiếu với danh sách bị ảnh hưởng
- Áp dụng ngay các biện pháp giảm thiểu mà Fortinet khuyến nghị
- Theo dõi sát sao thông báo chính thức từ Fortinet để cập nhật bản vá ngay khi có
- Rà soát log hệ thống để phát hiện dấu hiệu xâm nhập bất thường
Trong bối cảnh các cuộc tấn công mạng ngày càng gia tăng về tốc độ và mức độ tinh vi, việc chủ động vá lỗ hổng và giám sát liên tục không còn là lựa chọn — mà là yêu cầu bắt buộc đối với mọi tổ chức.
SecurityWeek
Bài viết liên quan

Phần mềm
Warlock mở rộng tấn công khai thác SharePoint nhắm vào hạ tầng trọng yếu
02 tháng 10, 2026
Công nghệ
DigitalOcean ra mắt Managed Agents: hạ tầng đám mây quản lý sẵn cho AI Agent
02 tháng 10, 2026
AI & ML
Docker đưa chuẩn Sandbox Kit lên CNCF: Đóng gói quyền truy cập của AI agent thành OCI image
02 tháng 10, 2026