Fortinet은 자사의 FortiMail 이메일 보안 플랫폼의 치명적 취약점이 많은 조직이 대비할 기회를 갖기 전에 실제 공격에서 악용되고 있다고 경고했습니다. FortiMail 제로데이 CVE-2026-104286은 관리자에게 심각한 문제이지만, 기업의 메일 게이트웨이를 통해 이메일이 오가는 모든 사람에게도 영향을 미칩니다. 여기에는 직원, 고객, 환자, 비즈니스 파트너가 포함됩니다.

이 글에서는 현재까지 알려진 내용, 관리자가 해야 할 조치, 그리고 관련 조직이 영향을 받은 경우 일반 사용자가 어떻게 대응해야 하는지를 다룹니다.

Fortinet이 FortiMail 제로데이에 대해 밝힌 내용

Fortinet은 CVE-2026-104286이 활발하게 공격받고 있다고 밝혔습니다. 해당 권고를 보도한 보안 매체들은 이를 CVSS 점수 9.8(10점 만점)의 치명적 취약점으로 설명합니다. 보고서들은 이를 인증되지 않은 공격자가 기반 시스템에 임의 파일을 작성할 수 있게 하는 경로 순회(path traversal) 취약점으로 묘사합니다.

이러한 세부 사항이 심각도 등급을 설명해 줍니다:

  • 로그인 불필요. 공격자는 유효한 자격 증명이 필요하지 않으므로, 신뢰할 수 없는 네트워크에 노출되는 것이 주요 전제 조건입니다.
  • 임의 파일 작성. 어플라이언스에 파일을 배치할 수 있다는 것은 코드 실행, 지속성 심기, 또는 장치 동작 변경으로 이어지는 발판이 될 수 있습니다. 보고서들은 이 취약점이 파일 작성을 허용한다고 설명합니다. 공격에서 확인된 정확한 침해 후 활동은 우리가 검토한 자료에서 상세히 설명되지 않았습니다.
  • 제로데이 상태. 공격자들은 수정 사항이 광범위하게 제공되기 전에 이 취약점을 사용하고 있었으며, 이는 방어자에게 거의 시간을 남기지 않습니다.

온라인에 유포된 한 보안 경보는 이 취약점이 CISA의 알려진 악용 취약점(Known Exploited Vulnerabilities) 카탈로그에 포함되었다는 점도 언급합니다. 관리자는 간접적인 요약에 의존하기보다 CISA와 Fortinet에서 직접 현재 등재 여부를 확인해야 합니다.

영향을 받는 버전 및 완화 방법

보도에 따르면 FortiMail의 여러 버전이 영향을 받습니다. 우리가 검토한 기사들은 신뢰할 수 있는 완전한 버전 목록을 제공하지 않으며, 우리가 추측하지도 않겠습니다. 권위 있는 출처는 영향을 받는 브랜치와 수정된 릴리스를 나열한 Fortinet 자체의 CVE-2026-104286 보안 권고입니다.

관리자에게 합리적인 조치 순서는 다음과 같습니다:

  1. 모든 FortiMail 인스턴스를 식별합니다. 물리적 어플라이언스, 가상 머신, 그리고 잊기 쉬운 테스트 또는 보조 장치를 포함하십시오.
  2. Fortinet의 권고와 버전을 대조합니다. 각 장치가 영향을 받는 범위에 해당하는지 확인하십시오.
  3. Fortinet의 패치 또는 벤더가 명시한 완화 조치를 즉시 적용합니다. 패치를 바로 설치할 수 없는 경우, Fortinet이 제공하는 임시 우회 방법을 사용하고 관리 및 메일 처리 인터페이스의 노출을 신뢰할 수 있는 네트워크로 제한하십시오.
  4. 침해 징후를 탐색합니다. 공개 전에 악용이 시작되었기 때문에 패치만으로는 충분하지 않을 수 있습니다. 예상치 못한 파일 생성, 익숙하지 않은 관리자 변경, 어플라이언스의 비정상적인 아웃바운드 연결에 대해 로그를 검토하십시오.
  5. 침해가 의심되는 어플라이언스에 저장되었거나 접근 가능한 자격 증명과 비밀 정보를 교체합니다.

이러한 패턴은 익숙합니다. 최근 CVE-2026-35616과 관련된 FortiClient EMS 악용에서 볼 수 있듯이, 치명적인 Fortinet 취약점이 기업을 대상으로 사용되었습니다.

침해된 메일 게이트웨이가 개인 데이터를 위험에 빠뜨리는 이유

메일 보안 게이트웨이는 조직의 이메일 경로에 위치합니다. 구성에 따라 양방향으로 메시지를 검사, 필터링, 격리, 보관 또는 중계할 수 있습니다. 이러한 위치 때문에 침해는 해당 장치를 관리하는 IT 팀을 훨씬 넘어서 우려스러운 일이 됩니다.

기업의 메일 인프라를 통해 이동하는 메시지에는 다음이 포함될 수 있습니다:

  • 인사 관련 서신, 급여 질문, 내부 공지와 같은 직원 정보
  • 고객 세부 정보, 주문 정보, 송장, 지원 대화
  • 제3자 서비스가 보내는 비밀번호 재설정 링크 및 일회용 코드
  • 계약서, 스캔본, 금융 문서와 같은 첨부 파일

우리는 이용 가능한 보도로부터 특정 조직이 이 취약점을 통해 데이터를 유출했는지 알지 못하며, 그렇게 가정하는 것은 잘못입니다. 요점은 노출에 관한 것입니다: 이와 같은 게이트웨이가 침해되면, 그 조직에 편지를 보낸 사람들은 그들이 어플라이언스를 소유하거나 구성한 적이 없음에도 불구하고 영향을 받습니다.

기업 인프라에 대한 공격의 더 넓은 패턴도 있습니다. 보안 팀은 최근 공격이 확대되면서 Citrix가 NetScaler 즉시 패치를 촉구한 사안과, CISA가 악용되었다고 경고한 Cisco FMC 제로데이를 처리했습니다. 공통점은 인터넷에 노출된 어플라이언스와 관리 어플라이언스가 가치 있는 표적이며, 공격자들은 취약점이 알려지면 신속하게 움직인다는 것입니다.

이것이 당신에게 의미하는 바

FortiMail 관리자가 아니라면 직접 패치할 수 없으며, 과감한 조치를 취해야 한다는 압박을 느낄 필요가 없습니다. 그래도 특히 거래하는 조직이 침해를 발표하는 경우 몇 가지 단계가 합리적입니다.

  • 공식 공지를 주시하십시오. 회사, 고용주, 학교 또는 서비스 제공업체가 이메일 시스템이 영향을 받았다고 알리면, 공지를 주의 깊게 읽고 안내를 따르십시오.
  • 예상치 못한 메시지에 주의하십시오. 실제 이메일 내용을 입수한 공격자는 설득력 있는 후속 메시지를 만들 수 있습니다. 실제 과거 대화를 언급하더라도 지불, 자격 증명 또는 긴급 조치에 대한 비정상적인 요청은 의심하십시오.
  • 필요한 곳의 비밀번호를 변경하십시오. 영향을 받은 조직에 비밀번호 재설정 링크를 받았거나 이메일로 자격 증명을 보낸 적이 있다면, 해당 비밀번호를 변경하고 다른 곳에서 재사용하지 마십시오.
  • 다중 인증을 활성화하십시오. 앱 기반 또는 하드웨어 기반 두 번째 인증 요소는 비밀번호나 재설정 메시지가 노출되더라도 피해를 제한합니다.
  • 안전한 포털을 이용할 수 있을 때는 이메일로 민감한 데이터를 보내지 마십시오.
  • 계정을 모니터링하십시오. 영향을 받은 조직과 주고받은 이메일에 금융 세부 정보가 포함되었다면 은행 명세서와 신용 활동을 주시하십시오.

VPN은 이러한 종류의 서버 측 취약점을 방어하지 못합니다. 노출이 당신의 연결이 아니라 조직의 메일 인프라 내부에서 발생하기 때문입니다. 여기서는 좋은 계정 위생이 더 중요합니다.

핵심 요점

FortiMail 제로데이 CVE-2026-104286은 치명적이고 활발히 악용되는 취약점이며, 지금까지 보도된 세부 사항은 CVSS 점수 9.8의 인증 불필요 임의 파일 작성을 가리킵니다.

  • 관리자: Fortinet의 권고에서 영향을 받는 버전을 확인하고, 패치와 완화 조치를 즉시 적용하며, 이전 침해 징후를 조사하십시오.
  • 그 외 모든 사람: 침해 공지를 주시하고, 후속 피싱을 경계하며, 고유한 비밀번호를 사용하고, 다중 인증을 활성화하십시오.

이것은 최근 악용된 기업 인프라 사례 중 하나입니다. 이것이 더 큰 추세에 어떻게 맞는지에 대해서는 9월부터 악용된 NetScaler 제로데이 CVE-2026-88772 보도를 참조하십시오. Fortinet과 다른 출처가 더 많은 정보를 발표하는 대로 이 기사를 업데이트하겠습니다.