U.S. CISA adds Fortinet FortiMail flaw to its Known Exploited Vulnerabilities catalog
CISA, Fortinet FortiMail 취약점을 알려진 악용 취약점 목록에 추가
CISA가 CVSS 9.8점인 FortiMail 취약점 CVE-2026-104286을 실제 공격에 악용된 취약점 목록에 추가했습니다. 인증 없이 임의 파일을 쓸 수 있으며, Fortinet은 영향을 받는 버전의 업그레이드와 임시 완화 조치를 안내했습니다.
- 주제
AI 요약
미국 사이버보안·인프라 보안국(CISA)이 Fortinet FortiMail의 경로 탐색 취약점 CVE-2026-104286을 Known Exploited Vulnerabilities(KEV) 목록에 올렸습니다. CVSS 점수는 9.8입니다. 공격자는 인증 없이 조작한 HTTP 또는 HTTPS 요청을 보내 경로 제한을 우회하고 시스템에 임의 파일을 쓸 수 있습니다. 취약점에는 NULL 문자 처리 오류도 얽혀 있어 보안 검사를 우회하는 데 악용될 수 있습니다. 실제 공격이 보고됐지만 공격 시점이나 배후, 피해 고객 수와 구체적인 공격 방식은 공개되지 않았습니다.
영향을 받는 버전과 조치
FortiMail 8.0은 8.0.0~8.0.1, 7.6은 7.6.0~7.6.6, 7.4는 7.4.0~7.4.8, 7.2는 7.2.0~7.2.9가 영향을 받습니다. 권고되는 업그레이드 버전은 각각 8.0.2 이상, 7.6.7 이상, 7.4.9 이상이며, 해당 패치가 나올 때까지 기다려야 합니다. 7.2 버전 사용자는 7.4 이상으로 업그레이드해야 합니다.
임시 조치로는 권고된 CLI 명령을 사용해 IBE(Identity-Based Encryption) 기능을 끌 수 있습니다. 또는 FortiMail 관리 인터페이스의 인터넷 접근을 차단하고, 신뢰할 수 있는 사설 네트워크에서만 접근하도록 제한해야 합니다. CISA는 연방 기관에 2026년 10월 3일까지 취약점을 해결하도록 지시했습니다. 민간 조직에도 KEV 목록을 검토하고 자사 인프라의 해당 취약점을 조치하라고 권고했습니다.
Reddit 반응
- @u/ZebraSquid — Forti 제품은 이제 구멍 난 스위스 치즈나 다름없습니다.
- @u/WeekendAtMadoffs — FortiMail은 끝난 제품입니다. 시장 조사를 위해 기업 1만 6,000곳의 MX 레코드를 프로그램으로 추적합니다. 그중 FortiMail을 쓰는 곳은 세 곳뿐입니다. 시장은 기본 Office 365, Proofpoint(엔터프라이즈 또는 MSP 버전), Mimecast MX 레코드가 꽤 고르게 나뉩니다. ARSMTP 같은 작은 틈새 업체도 몇 군데 남아 있습니다. FortiMail을 쓰는 회사들은 아마 FortiLunch나 FortiStripClub에 가서 모든 걸 샀겠죠.
- @u/Mrhiddenlotus — Forti 제품과 취약점만큼 환상적인 콤비가 또 있을까요.
- @u/FrankGrimesApartment — 회사들이 악용 가능한 취약점이 있는 소프트웨어를 출시하는 일부터 그만두면 어떨까요.
- @u/underwear11 — “FortiMail 관리 인터페이스의 인터넷 접근을 차단하거나 신뢰할 수 있는 사설 네트워크로 제한해야 합니다.” 사람들은 대체 언제쯤 배울까요?
원문: SecurityAffairs / 번역·요약: Trawling