حذّرت Fortinet من أن ثغرة حرجة في منصة FortiMail لأمن البريد الإلكتروني تُستغل في هجمات حقيقية قبل أن تُتاح لعديد من المؤسسات فرصة الاستعداد. تُشكّل ثغرة FortiMail يوم الصفر CVE-2026-104286 مشكلة خطيرة للمسؤولين، لكنها تهم أيضاً أي شخص تمر رسائله الإلكترونية عبر بوابة بريد الشركة. ويشمل ذلك الموظفين والعملاء والمرضى وشركاء الأعمال.

يتناول هذا المقال ما هو معروف حتى الآن، وما ينبغي على المسؤولين فعله، وكيف يمكن للأشخاص العاديين التصرف إذا تأثرت مؤسسة يتعاملون معها.

ما تقوله Fortinet عن ثغرة FortiMail يوم الصفر

تقول Fortinet إن CVE-2026-104286 تحت هجوم نشط. وتصف المنافذ الأمنية التي غطّت التحذير بأنها ثغرة حرجة بدرجة CVSS تبلغ 9.8 من أصل 10 ممكنة. وتصف التقارير أنها ضعف في اجتياز المسار (path traversal) يتيح لمهاجم غير مصادَق عليه كتابة ملفات عشوائية على النظام الأساسي.

تفسّر هذه التفاصيل تصنيف الخطورة:

  • لا حاجة لتسجيل الدخول. لا يحتاج المهاجم إلى بيانات اعتماد صالحة، لذا فإن التعرّض للشبكات غير الموثوقة هو الشرط الأساسي.
  • كتابة ملفات عشوائية. قد تكون القدرة على وضع ملفات على جهاز نقطة انطلاق لتنفيذ تعليمات برمجية، أو زرع استمرارية، أو تغيير سلوك الجهاز. تصف التقارير الثغرة بأنها تتيح كتابة الملفات. ولم تُفصّل الأنشطة الدقيقة بعد الاستغلال التي شوهدت في الهجمات في المواد التي راجعناها.
  • حالة يوم الصفر. كان المهاجمون يستخدمون الثغرة قبل توفر إصلاح على نطاق واسع، مما يترك للمدافعين وقتاً ضئيلاً.

يشير أحد التنبيهات الأمنية المتداولة على الإنترنت أيضاً إلى إدراج الثغرة في كتالوج الثغرات المعروفة المستغَلّة (Known Exploited Vulnerabilities) التابع لـ CISA. ينبغي على المسؤولين التحقق من الإدراج الحالي مباشرةً مع CISA وFortinet بدلاً من الاعتماد على ملخصات منقولة.

الإصدارات المتأثرة وكيفية التخفيف

تشير التقارير إلى أن إصدارات متعددة من FortiMail متأثرة. ولا تقدّم المقالات التي راجعناها قائمة إصدارات موثوقة وكاملة، ولن نخمّن واحدة. المصدر الموثوق هو التحذير الأمني الخاص بـ Fortinet لثغرة CVE-2026-104286، الذي يسرد الفروع المتأثرة والإصدارات المُصلَحة.

بالنسبة للمسؤولين، يبدو ترتيب العمليات المنطقي كالتالي:

  1. حدّد كل نسخة FortiMail. اشمل الأجهزة الفعلية والأجهزة الافتراضية وأي وحدات اختبار أو ثانوية يسهل نسيانها.
  2. تحقق من الإصدارات مقابل تحذير Fortinet. تأكد مما إذا كانت كل وحدة تقع ضمن نطاق متأثر.
  3. طبّق تصحيحات Fortinet أو التخفيفات المعلنة من المورّد فوراً. حيث لا يمكن تثبيت التصحيح على الفور، استخدم أي حل مؤقت توفره Fortinet وحدّ من تعرّض واجهات الإدارة ومعالجة البريد للشبكات الموثوقة.
  4. ابحث عن علامات الاختراق. لأن الاستغلال بدأ قبل الإفصاح، قد لا يكون التصحيح وحده كافياً. راجع السجلات بحثاً عن إنشاء ملفات غير متوقع، وتغييرات إدارية غير مألوفة، واتصالات صادرة غير معتادة من الجهاز.
  5. بدّل بيانات الاعتماد والأسرار المخزّنة على أي جهاز تشتبه في تأثره أو التي يمكن الوصول إليها منه.

هذا النمط مألوف. فأنظمة الحافة والإدارة أهداف جذابة، كما شوهد في استغلال FortiClient EMS المرتبط بـ CVE-2026-35616 الأخير، حيث استُخدمت ثغرة حرجة في Fortinet ضد المؤسسات.

لماذا تُعرّض بوابة البريد المخترقة البيانات الشخصية للخطر

تقع بوابة أمن البريد في مسار البريد الإلكتروني للمؤسسة. واعتماداً على الإعداد، قد تفحص الرسائل أو تصفّيها أو تحجر عليها أو تؤرشفها أو تُمرّرها في كلا الاتجاهين. وهذا الموقع هو ما يجعل الاختراق مقلقاً إلى أبعد بكثير من فريق تكنولوجيا المعلومات الذي يدير الجهاز.

قد تحتوي الرسائل التي تمر عبر البنية التحتية لبريد الشركة على:

  • معلومات الموظفين مثل مراسلات الموارد البشرية واستفسارات الرواتب والإعلانات الداخلية
  • تفاصيل العملاء ومعلومات الطلبات والفواتير ومحادثات الدعم
  • روابط إعادة تعيين كلمة المرور والرموز لمرة واحدة المرسلة من خدمات خارجية
  • مرفقات مثل العقود والمسح الضوئي والمستندات المالية

لا نعرف من التقارير المتاحة ما إذا كانت أي مؤسسة محددة قد فقدت بيانات عبر هذه الثغرة، وسيكون من الخطأ افتراض ذلك. النقطة تتعلق بالتعرّض: فعندما تُخترق بوابة كهذه، يتأثر الأشخاص الذين راسلوا تلك المؤسسة رغم أنهم لم يملكوا الجهاز أو يضبطوه قط.

هناك أيضاً نمط أوسع من الهجمات على البنية التحتية للمؤسسات. فقد تعاملت الفرق الأمنية مؤخراً مع Citrix تحث على ترقيع NetScaler فوراً مع اتساع الهجمات، ومع ثغرة Cisco FMC يوم الصفر التي حذّرت CISA من استغلالها. والخيط المشترك هو أن أجهزة الواجهة الإنترنتية والإدارة أهداف قيّمة، وأن المهاجمين يتحركون بسرعة بمجرد معرفة ثغرة.

ماذا يعني هذا بالنسبة لك

إذا لم تكن مسؤول FortiMail، فلا يمكنك ترقيع هذا بنفسك، ولا ينبغي أن تشعر بالضغط لاتخاذ إجراءات جذرية. ومع ذلك، فإن بعض الخطوات منطقية، خصوصاً إذا أعلنت مؤسسة تتعامل معها عن اختراق.

  • راقب الإشعارات الرسمية. إذا أخبرتك شركة أو جهة عمل أو مدرسة أو مزوّد بأن أنظمة البريد الإلكتروني تأثرت، فاقرأ الإشعار بعناية واتبع إرشاداته.
  • كن حذراً مع الرسائل غير المتوقعة. يمكن للمهاجمين الذين يحصلون على محتوى بريد حقيقي صياغة متابعات مقنعة. تعامل مع الطلبات غير المعتادة للدفع أو بيانات الاعتماد أو الإجراء العاجل بارتياب، حتى لو أشارت إلى محادثات سابقة حقيقية.
  • غيّر كلمات المرور حيث يلزم. إذا كنت قد تلقيت يوماً روابط إعادة تعيين كلمة المرور أو أرسلت بيانات اعتماد بالبريد إلى المؤسسة المتأثرة، فغيّر تلك الكلمات، ولا تعد استخدامها في مكان آخر.
  • فعّل المصادقة متعددة العوامل. يحدّ عامل ثانٍ قائم على تطبيق أو جهاز من الضرر إذا انكشفت كلمة مرور أو رسالة إعادة تعيين.
  • تجنّب إرسال بيانات حساسة بالبريد عندما تتوفر بوابة آمنة.
  • راقب حساباتك. راقب كشوف الحسابات المصرفية والنشاط الائتماني إذا كانت التفاصيل المالية جزءاً من مراسلاتك البريدية مع مؤسسة متأثرة.

لا تحمي VPN من هذا النوع من الثغرات من جانب الخادم، لأن التعرّض يحدث داخل البنية التحتية لبريد المؤسسة وليس على اتصالك. وهنا تكتسب نظافة الحساب الجيدة أهمية أكبر.

النقاط الرئيسية

ثغرة FortiMail يوم الصفر CVE-2026-104286 هي ثغرة حرجة ومستغَلّة بنشاط، وتشير التفاصيل المبلَّغ عنها حتى الآن إلى كتابة ملفات عشوائية دون مصادقة بدرجة CVSS تبلغ 9.8.

  • المسؤولون: راجعوا تحذير Fortinet للإصدارات المتأثرة، وطبّقوا التصحيحات والتخفيفات فوراً، وحقّقوا في علامات اختراق سابق.
  • الجميع غيرهم: ابقوا متيقظين لإشعارات الاختراق، واحذروا من التصيّد المتابع، واستخدموا كلمات مرور فريدة، وفعّلوا المصادقة متعددة العوامل.

هذه واحدة من عدة حالات حديثة لبنية تحتية مؤسسية مستغَلّة. لمزيد عن كيفية اندماجها مع الاتجاه الأكبر، راجع تغطيتنا لـ ثغرة NetScaler يوم الصفر CVE-2026-88772 المستغَلّة منذ سبتمبر. سنحدّث هذه القصة مع إصدار Fortinet ومصادر أخرى مزيداً من المعلومات.