Fortinet警告称,其FortiMail电子邮件安全平台中的一个严重漏洞正被实际攻击利用,而许多组织还来不及做好准备。FortiMail零日漏洞CVE-2026-104286对管理员来说是一个严重问题,但它也关系到任何电子邮件经过公司邮件网关的人。这包括员工、客户、患者和商业伙伴。
本文将介绍目前已知的情况、管理员应该采取的措施,以及如果与你打交道的组织受到影响,普通人应如何应对。
Fortinet对FortiMail零日漏洞的声明
Fortinet表示CVE-2026-104286正遭受活跃攻击。报道该安全公告的安全媒体将其描述为一个CVSS评分为9.8(满分10分)的严重漏洞。报道称其为路径遍历弱点,允许未经身份验证的攻击者向底层系统写入任意文件。
这些细节解释了严重性评级的原因:
- 无需登录。 攻击者不需要有效凭证,因此暴露于不受信任的网络是主要前提条件。
- 任意文件写入。 能够在设备上放置文件可以是执行代码、植入持久化机制或改变设备行为的跳板。报道称该漏洞允许文件写入。在我们查阅的材料中,未详细说明攻击中观察到的确切后利用活动。
- 零日状态。 攻击者在修复方案广泛可用之前就在利用该漏洞,这使防御者几乎没有时间。
网上流传的一份安全警报还提到该漏洞已被纳入CISA的已知被利用漏洞目录。管理员应直接向CISA和Fortinet确认当前列表,而不是依赖二手摘要。
哪些版本受影响及如何缓解
报道指出多个FortiMail版本受到影响。我们查阅的文章没有给出可靠、完整的版本列表,我们也不会猜测。权威来源是Fortinet自己针对CVE-2026-104286的安全公告,其中列出了受影响分支和修复版本。
对于管理员来说,合理的操作顺序如下:
- 识别每一个FortiMail实例。 包括物理设备、虚拟机以及任何容易被遗忘的测试或备用单元。
- 对照Fortinet的公告检查版本。 确认每个单元是否属于受影响范围。
- 立即应用Fortinet的补丁或供应商所述的缓解措施。 如果无法立即安装补丁,请使用Fortinet提供的任何临时变通方案,并将管理接口和邮件处理接口的暴露限制在受信任的网络内。
- 搜寻入侵迹象。 由于利用在披露之前就已开始,仅打补丁可能不够。检查日志中是否有意外文件创建、不熟悉的管理变更以及来自设备的异常出站连接。
- 轮换凭证和密钥——存储在你怀疑已被触及的任何设备上或可从其访问的凭证和密钥。
这种模式并不陌生。边缘和管理系统是有吸引力的目标,正如近期与CVE-2026-35616相关的FortiClient EMS利用事件中所见,一个严重的Fortinet漏洞被用于攻击企业。
为什么邮件网关被攻陷会使个人数据面临风险
邮件安全网关位于组织电子邮件的传输路径上。根据配置不同,它可能会检查、过滤、隔离、归档或中继双向邮件。正是这一位置使得网关被攻陷的影响远远超出管理该设备的IT团队。
经过公司邮件基础设施传输的消息可能包含:
- 员工信息,如人力资源通信、薪资问题和内部公告
- 客户详情、订单信息、发票和支持对话
- 第三方服务发送的密码重置链接和一次性验证码
- 合同、扫描件和财务文件等附件
从现有报道中我们无法得知是否有特定组织通过该漏洞丢失了数据,做这样的假设也是错误的。重点在于暴露面:当这样的网关被攻陷时,曾向该组织发送邮件的人会受到影响,即使他们从未拥有或配置过该设备。
针对企业基础设施的攻击还有更广泛的模式。安全团队最近处理了Citrix在攻击扩大之际敦促立即修补NetScaler以及CISA警告Cisco FMC零日漏洞CVE-2026-20316遭利用的事件。共同点是面向互联网和管理类设备都是有价值的目标,一旦漏洞被知晓,攻击者就会迅速行动。
这对你意味着什么
如果你不是FortiMail管理员,你无法自行修补此漏洞,也不应感到有压力去采取激烈行动。不过,采取一些措施是合理的,尤其是当你打交道的组织宣布了数据泄露时。
- 关注官方通知。 如果公司、雇主、学校或服务提供商告诉你邮件系统受到影响,请仔细阅读通知并遵循其指引。
- 对意外消息保持警惕。 获取了真实邮件内容的攻击者可以精心制作令人信服的后续邮件。对异常的资金、凭证或紧急行动请求保持怀疑,即使它们引用了真实的过往对话。
- 在需要的地方更改密码。 如果你曾收到密码重置链接或通过电子邮件向受影响组织发送过凭证,请更改这些密码,且不要在其他地方重复使用。
- 开启多因素认证。 基于应用或硬件的第二因素可以在密码或重置消息暴露时限制损害。
- 在有安全门户可用时,避免通过电子邮件发送敏感数据。
- 监控你的账户。 如果财务信息是你与受影响组织邮件往来的一部分,请密切关注银行对账单和信用活动。
VPN无法防御这类服务器端漏洞,因为暴露发生在组织的邮件基础设施内部,而非你的连接上。良好的账户卫生习惯在这里更为重要。
关键要点
FortiMail零日漏洞CVE-2026-104286是一个严重的、正被活跃利用的漏洞,目前报道的细节指向未经身份验证的任意文件写入,CVSS评分为9.8。
- 管理员: 查看Fortinet公告中受影响的版本,立即应用补丁和缓解措施,并调查是否存在早期被攻陷的迹象。
- 其他人: 对数据泄露通知保持警觉,警惕后续钓鱼攻击,使用唯一密码,并启用多因素认证。
这是近期企业基础设施遭到利用的多个案例之一。想了解更多关于它如何融入更大趋势的信息,请参阅我们对NetScaler零日漏洞CVE-2026-88772自9月以来遭利用的报道。随着Fortinet和其他来源发布更多信息,我们将更新本文。




