تخطى إلى المحتوى الرئيسي

Fortinet تحذر من استغلال ثغرة FortiMail الحرجة CVE-2026-104286 كـ"صفر يوم"

فريق جليتش نيوز
3 أكتوبر0 مشاهدة5 دقائق
Fortinet تحذر من استغلال ثغرة FortiMail الحرجة CVE-2026-104286 كـ"صفر يوم"

تحذر Fortinet من استغلال ثغرة حرجة (CVSS 9.8) في FortiMail تسمح لكتابة ملفات عشوائية، مما يهدد أمن البنية التحتية للبريد الإلكتروني ويستدعي إجراءً فورياً.

مقدمة تحليلية

أعلنت Fortinet عن استغلال نشط لثغرة أمنية حرجة ضمن FortiMail، تحمل المعرف CVE-2026-104286، بتقييم CVSS 9.8. تسمح هذه الثغرة، المستغلة كـ"صفر يوم"، للمهاجمين غير المصادق عليهم بتنفيذ أوامر أو تعليمات برمجية غير مصرح بها على الأجهزة المتأثرة. تكمن المشكلة في واجهة إدارة FortiMail، حيث يمكن للمهاجمين كتابة ملفات عشوائية على النظام الأساسي عبر طلبات HTTP أو HTTPS معدة خصيصاً. هذه الثغرة تم اكتشافها داخلياً بواسطة Gwendal Guégniaud من فريق أمن المنتجات في Fortinet. بعد الإعلان، أضافت CISA الثغرة CVE-2026-104286 إلى كتالوج الثغرات المستغلة المعروفة، وفرضت على الوكالات الفيدرالية إجراء فحص جنائي وتخفيف المخاطر بحلول 4 أكتوبر. تشمل الإصدارات المتأثرة FortiMail 8.0.0 حتى 8.0.1، و FortiMail 7.6.0 حتى 7.6.6، و FortiMail 7.4.0 حتى 7.4.8، و FortiMail 7.2.0 حتى 7.2.9. الوضع يتطلب استجابة فورية، حيث لم يتم بعد توفير تحديثات أمنية لمعظم الفروع المتأثرة.

التحليل التقني

تجمع الثغرة CVE-2026-104286 بين نقطتي ضعف: الأولى هي "Improper Limitation of a Pathname to a Restricted Directory" (Path Traversal) [CWE-22]، والثانية "Improper Neutralization of NULL Byte or NULL Character" [CWE-158]. تسمح نقطة ضعف Path Traversal للمهاجم بالتلاعب بمسارات الملفات لتجاوز القيود المفروضة على الدلائل، مما يتيح له الوصول إلى مناطق غير مخصصة للكتابة. تتفاقم هذه المشكلة باستخدام حرف NULL (NULL Byte) الذي يمكنه إنهاء سلسلة نصية بشكل مفاجئ، مما يخدع النظام ليعتقد أن مسار الملف ينتهي قبل وصوله إلى التحقق الأمني الكامل، وبالتالي يسمح بكتابة ملفات خارج النطاق المحدد. عبر صياغة طلبات HTTP أو HTTPS خبيثة، يمكن لمهاجم غير مصادق عليه استغلال هذه الثغرات مجتمعة لكتابة ملفات عشوائية على نظام FortiMail الأساسي، مما يؤدي إلى تنفيذ تعليمات برمجية عن بعد.

الإصدارات المستهدفة تشمل:

  • FortiMail 8.0.0 إلى 8.0.1
  • FortiMail 7.6.0 إلى 7.6.6
  • FortiMail 7.4.0 إلى 7.4.8
  • FortiMail 7.2.0 إلى 7.2.9

لمعالجة فورية، قدمت Fortinet حلولاً مؤقتة لحين توفر التحديثات. يمكن للمسؤولين تعطيل دعم ميزة IBE (Integrated Barrier Exchange) باستخدام الأوامر التالية: config system encryption ibe، ثم set status disable، وأخيراً end.

كبديل، يُنصح بتعطيل الوصول إلى واجهة إدارة FortiMail من الإنترنت أو تقييد الوصول لشبكات خاصة موثوقة. تحديثات الأمن قادمة للإصدارات FortiMail 7.4.9 و 7.6.7 و 8.0.2، بينما يجب على مستخدمي FortiMail 7.2 الترقية إلى فرع 7.4 أو أحدث.

كشفت Fortinet عن مؤشرات اختراق (IOCs) تدل على النشاط الخبيث. تضمنت هذه المؤشرات ملفات تمت إضافتها أو تعديلها على الأنظمة المخترقة، مثل:

  • /data/lib/liblog.so (مضاف) SHA-256: 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84
  • /bin/smit (معدّل) SHA-256: 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a
  • /data/bin/webconsole (مضاف) SHA-256: 7a6cea9f5c9e2e9994d4e3c4da73f86cf5acd05ea5d312c066c9d1dafd69ee38
  • /data/bin/mailservice (مضاف) SHA-256: 4000276a150a165d3c25371e19fb393c4de8333076a16655e28059cae82157b
  • /data/etc/httpd.conf (معدّل) SHA-256: 703e97c4e61e41dc3aaba580d82bb2aa7b6a11b54ee6fb467ed5d5a3bffdef5
  • /data/etc/ld.so.preload (مضاف) SHA-256: 8953ec7960b09f544a880b072ad4e6cfda7a8303f486251d3478dcfdfbac23b6
  • /data/migadmin.tar.gz (معدّل) SHA-256: d6fe51c22b91776f4c961ea58bcac5917f15d560a619d7ce726d3d51795609d3

كما تم تحديد عناوين IP المرتبطة بالهجمات: 79[.]141.169.187 و 45[.]129.0.192. تضمنت سجلات الاختراق حساب أرشيف باسم archive234 تم تكوينه لإرسال البيانات المؤرشفة إلى خادم بعيد على العنوان 79.141.169.187 والمسار /uploads، مما يشير إلى محاولة استخراج بيانات.

السياق وتأثير السوق

يعد FortiMail جزءاً أساسياً من البنية التحتية لأمن البريد الإلكتروني للعديد من المؤسسات، كونه بوابة أمنية متخصصة. استغلال ثغرة حرجة بتقييم 9.8 في مثل هذا المنتج الحيوي كـ"صفر يوم" يثير تساؤلات جدية حول سلامة الحلول الأمنية ذاتها. تاريخياً، كانت هذه الأجهزة تُعتبر خط الدفاع الأخير، لكنها أصبحت بحد ذاتها هدفاً مغرياً للمهاجمين، لكون اختراقها يمنح وصولاً عميقاً وشاملاً إلى بيانات الشبكة الحساسة.

هذه الحادثة ليست معزولة. في الفترة الأخيرة، شهدت صناعة الأمن السيبراني سلسلة من الهجمات المماثلة التي استهدفت منتجات أمنية رئيسية. على سبيل المثال، واجهت Check Point Management Server ثغرات "صفر يوم" تم استغلالها بنشاط. كذلك، اضطرت Citrix إلى تحذير مديري الأنظمة لإيقاف تشغيل أجهزة NetScaler بسبب ثغرتي RCE "صفر يوم" تم استغلالهما. كما قامت Arista بتصحيح ثغرة "صفر يوم" مستغلة في VeloCloud Orchestrator، و F5 أصلحت ثغرة RCE "صفر يوم" في BIG-IP APM. بالإضافة إلى ذلك، حذرت Cisco من ثغرة "صفر يوم" ذات خطورة قصوى في Identity Service Engine (ISE) تم استغلالها. هذا النمط يشير إلى تحول استراتيجي في أهداف المهاجمين، حيث ينتقلون من استغلال نقاط الضعف في التطبيقات الطرفية إلى استهداف البنية التحتية الأمنية الأساسية مباشرة.

الخسائر المحتملة تتجاوز مجرد تحديث البرامج. يتضمن ذلك تكاليف الفحص الجنائي لتحديد مدى الاختراق، وخسارة الثقة، واضطرابات العمليات بسبب الحاجة لتطبيق الحلول المؤقتة بشكل فوري. حقيقة أن Fortinet لم تكشف عن متى تم استغلال الثغرة لأول مرة، أو عدد الأنظمة المخترقة، أو هوية المهاجمين، تترك الشركات في حالة من عدم اليقين بشأن تعرضها السابق. تكليف CISA للوكالات الفيدرالية بتخفيف الثغرة بحلول 4 أكتوبر يؤكد على الأولوية القصوى والتهديد الوشيك الذي تشكله هذه الثغرة على الأمن القومي والبنية التحتية الحيوية. هذا يسلط الضوء على أن مجرد "اكتشاف داخلي" لا يعني بالضرورة حماية سابقة كافية.

تحليل ورأي المحرر

رؤية Glitch4Techs

تُظهر حادثة FortiMail، بتقييم CVSS 9.8 واستغلالها كـ"صفر يوم"، فشلاً متكرراً وغير مقبول في أمن المنتجات الأساسية لشركة Fortinet. ليس من الكافي أن تكتشف الشركة ثغرة داخلياً (عن طريق Gwendal Guégniaud) في واجهة إدارة المنتج إذا كانت تسمح بـ"Path Traversal" و "NULL Byte" بعد أن يتم نشر المنتج على نطاق واسع وتُستغل بنشاط قبل توفر أي تصحيح. يمثل هذا عجزاً هيكلياً في دورة حياة تطوير البرمجيات الأمنية. حقيقة أن Fortinet لم تقدم تحديثات أمنية فورية لمعظم الإصدارات المتأثرة (8.0، 7.6، 7.4) وتكتفي بالحلول المؤقتة بينما يتم استغلال الثغرة في هجمات نشطة، هو تقصير لا يتماشى مع توقعات منتجات الأمن السيبراني الرائدة. العملاء الذين يعتمدون على FortiMail لحماية بياناتهم الحساسة يتعرضون الآن لتهديد مباشر، مما يُبرز أن الاستثمار في منتج أمني لا يضمن الحصانة ضد أوجه القصور الجوهرية في تصميمه أو اختباره.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك