Fortinet đã cảnh báo rằng một lỗ hổng nghiêm trọng trong nền tảng bảo mật email FortiMail đang bị khai thác trong các cuộc tấn công thực tế trước khi nhiều tổ chức có cơ hội chuẩn bị. Lỗ hổng zero-day FortiMail CVE-2026-104286 là một vấn đề nghiêm trọng đối với các quản trị viên, nhưng nó cũng ảnh hưởng đến bất kỳ ai có email đi qua cổng thư của công ty. Điều đó bao gồm nhân viên, khách hàng, bệnh nhân và đối tác kinh doanh.
Bài viết này đề cập đến những gì đã biết cho đến nay, những gì quản trị viên nên làm và cách người dùng thông thường có thể phản ứng nếu một tổ chức mà họ giao dịch bị ảnh hưởng.
Fortinet Nói Gì Về Lỗ Hổng Zero-Day FortiMail
Fortinet cho biết CVE-2026-104286 đang bị tấn công tích cực. Các phương tiện truyền thông bảo mật đưa tin về khuyến cáo này mô tả đây là một lỗ hổng nghiêm trọng với điểm CVSS là 9,8 trên thang điểm tối đa 10. Các báo cáo mô tả đây là điểm yếu path traversal cho phép kẻ tấn công chưa xác thực ghi các tệp tùy ý vào hệ thống bên dưới.
Những chi tiết đó giải thích mức độ nghiêm trọng của đánh giá:
- Không cần đăng nhập. Kẻ tấn công không cần thông tin xác thực hợp lệ, vì vậy việc tiếp xúc với mạng không đáng tin cậy là điều kiện tiên quyết chính.
- Ghi tệp tùy ý. Khả năng đặt tệp trên thiết bị có thể là bước đệm để chạy mã, cài đặt cơ chế tồn tại hoặc thay đổi cách thiết bị hoạt động. Các báo cáo mô tả lỗ hổng này cho phép ghi tệp. Hoạt động khai thác sau tấn công chính xác được thấy trong các cuộc tấn công chưa được nêu chi tiết trong tài liệu mà chúng tôi đã xem xét.
- Trạng thái zero-day. Kẻ tấn công đã sử dụng lỗ hổng này trước khi bản vá được phổ biến rộng rãi, khiến các chuyên gia phòng thủ có rất ít thời gian.
Một cảnh báo bảo mật lan truyền trực tuyến cũng đề cập đến việc lỗ hổng này được đưa vào danh mục Lỗ hổng Đang bị Khai thác Đã biết (KEV) của CISA. Quản trị viên nên xác nhận danh sách hiện tại trực tiếp với CISA và Fortinet thay vì dựa vào các tóm tắt gián tiếp.
Những Phiên Bản Nào Bị Ảnh Hưởng và Cách Giảm Thiểu
Các báo cáo chỉ ra rằng nhiều phiên bản FortiMail bị ảnh hưởng. Các bài viết chúng tôi xem xét không đưa ra danh sách phiên bản đầy đủ và đáng tin cậy, và chúng tôi sẽ không đoán một danh sách như vậy. Nguồn có thẩm quyền là khuyến cáo bảo mật của chính Fortinet cho CVE-2026-104286, trong đó liệt kê các nhánh bị ảnh hưởng và các bản phát hành đã sửa lỗi.
Đối với quản trị viên, thứ tự hành động hợp lý như sau:
- Xác định mọi phiên bản FortiMail. Bao gồm thiết bị vật lý, máy ảo và bất kỳ đơn vị thử nghiệm hoặc thứ cấp nào dễ bị bỏ qua.
- Kiểm tra phiên bản dựa trên khuyến cáo của Fortinet. Xác nhận liệu mỗi đơn vị có nằm trong phạm vi bị ảnh hưởng hay không.
- Áp dụng bản vá của Fortinet hoặc các biện pháp giảm thiểu mà nhà cung cấp nêu ra ngay lập tức. Trường hợp không thể cài đặt bản vá ngay, hãy sử dụng bất kỳ giải pháp tạm thời nào mà Fortinet cung cấp và hạn chế tiếp xúc các giao diện quản lý và xử lý thư với các mạng đáng tin cậy.
- Tìm kiếm dấu hiệu xâm nhập. Vì việc khai thác bắt đầu trước khi công bố, chỉ vá lỗi có thể không đủ. Xem xét nhật ký để tìm việc tạo tệp bất thường, thay đổi quản trị không quen thuộc và các kết nối ra ngoài bất thường từ thiết bị.
- Xoay vòng thông tin xác thực và bí mật được lưu trữ trên hoặc có thể truy cập từ bất kỳ thiết bị nào bạn nghi ngờ đã bị ảnh hưởng.
Mô thức này đã quen thuộc. Các hệ thống biên và quản lý là mục tiêu hấp dẫn, như đã thấy trong vụ khai thác FortiClient EMS gần đây liên quan đến CVE-2026-35616, nơi một lỗ hổng nghiêm trọng của Fortinet được sử dụng để tấn công các doanh nghiệp.
Tại Sao Cổng Thư Bị Xâm Phạm Lại Đặt Dữ Liệu Cá Nhân Vào Nguy Hiểm
Cổng bảo mật thư nằm trên đường đi của email trong tổ chức. Tùy thuộc vào cấu hình, nó có thể kiểm tra, lọc, cách ly, lưu trữ hoặc chuyển tiếp tin nhắn theo cả hai hướng. Chính vị trí đó khiến cho việc bị xâm phạm trở nên đáng lo ngại vượt xa nhóm IT quản lý thiết bị.
Các tin nhắn di chuyển qua hạ tầng thư của công ty có thể chứa:
- Thông tin nhân viên như thư từ nhân sự, câu hỏi về bảng lương và thông báo nội bộ
- Chi tiết khách hàng, thông tin đơn hàng, hóa đơn và các cuộc trò chuyện hỗ trợ
- Liên kết đặt lại mật khẩu và mã dùng một lần do các dịch vụ bên thứ ba gửi
- Tệp đính kèm như hợp đồng, bản quét và tài liệu tài chính
Chúng tôi không biết từ các báo cáo hiện có liệu bất kỳ tổ chức cụ thể nào đã mất dữ liệu qua lỗ hổng này hay chưa, và sẽ là sai lầm nếu giả định như vậy. Vấn đề là về mức độ phơi nhiễm: khi một cổng như thế này bị xâm phạm, những người đã viết thư cho tổ chức đó cũng bị ảnh hưởng mặc dù họ chưa bao giờ sở hữu hoặc cấu hình thiết bị.
Cũng có một xu hướng rộng hơn về các cuộc tấn công vào hạ tầng doanh nghiệp. Các nhóm bảo mật gần đây đã đối phó với Citrix kêu gọi vá NetScaler ngay lập tức khi các cuộc tấn công lan rộng, và với lỗ hổng zero-day Cisco FMC mà CISA cảnh báo đã bị khai thác. Điểm chung là các thiết bị hướng internet và quản lý là mục tiêu có giá trị, và kẻ tấn công hành động nhanh chóng khi một lỗ hổng được biết đến.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Nếu bạn không phải là quản trị viên FortiMail, bạn không thể tự vá lỗ hổng này và bạn không nên cảm thấy bị áp lực phải thực hiện hành động quyết liệt. Tuy nhiên, một số bước vẫn hợp lý, đặc biệt nếu một tổ chức mà bạn giao dịch thông báo bị xâm phạm.
- Theo dõi thông báo chính thức. Nếu một công ty, nhà tuyển dụng, trường học hoặc nhà cung cấp thông báo với bạn rằng hệ thống email bị ảnh hưởng, hãy đọc kỹ thông báo và làm theo hướng dẫn.
- Thận trọng với các tin nhắn bất ngờ. Kẻ tấn công có được nội dung email thực có thể tạo ra các tin nhắn tiếp theo thuyết phục. Hãy coi các yêu cầu bất thường về thanh toán, thông tin xác thực hoặc hành động khẩn cấp là đáng ngờ, ngay cả khi chúng đề cập đến các cuộc trò chuyện thực trong quá khứ.
- Thay đổi mật khẩu khi cần thiết. Nếu bạn từng nhận liên kết đặt lại mật khẩu hoặc gửi thông tin xác thực qua email đến tổ chức bị ảnh hưởng, hãy thay đổi những mật khẩu đó và không sử dụng lại chúng ở nơi khác.
- Bật xác thực đa yếu tố. Yếu tố thứ hai dựa trên ứng dụng hoặc phần cứng hạn chế thiệt hại nếu mật khẩu hoặc tin nhắn đặt lại bị lộ.
- Tránh gửi dữ liệu nhạy cảm qua email khi có cổng bảo mật.
- Theo dõi tài khoản của bạn. Để mắt đến sao kê ngân hàng và hoạt động tín dụng nếu chi tiết tài chính là một phần trong các trao đổi email của bạn với tổ chức bị ảnh hưởng.
VPN không bảo vệ chống lại loại lỗ hổng phía máy chủ này, vì sự phơi nhiễm xảy ra bên trong hạ tầng thư của tổ chức chứ không phải trên kết nối của bạn. Vệ sinh tài khoản tốt quan trọng hơn ở đây.
Những Điểm Chính Cần Ghi Nhớ
Lỗ hổng zero-day FortiMail CVE-2026-104286 là một lỗ hổng nghiêm trọng, đang bị khai thác tích cực, và các chi tiết được báo cáo cho đến nay chỉ ra việc ghi tệp tùy ý chưa xác thực với điểm CVSS là 9,8.
- Quản trị viên: Kiểm tra khuyến cáo của Fortinet để biết các phiên bản bị ảnh hưởng, áp dụng bản vá và biện pháp giảm thiểu ngay lập tức, và điều tra các dấu hiệu xâm phạm trước đó.
- Mọi người khác: Cảnh giác với thông báo vi phạm, thận trọng với lừa đảo tiếp theo, sử dụng mật khẩu duy nhất và bật xác thực đa yếu tố.
Đây là một trong nhiều trường hợp gần đây về hạ tầng doanh nghiệp bị khai thác. Để biết thêm về cách nó phù hợp với xu hướng lớn hơn, hãy xem bài viết của chúng tôi về lỗ hổng zero-day NetScaler CVE-2026-88772 bị khai thác từ tháng Chín. Chúng tôi sẽ cập nhật câu chuyện này khi Fortinet và các nguồn khác công bố thêm thông tin.




