เทคโนโลยีใกล้ตัว เข้าใจได้ทุกวัน
ไอที
ไอที/ข่าว

FortiMail โดนโจมตีจริง ช่องโหว่ CVE-2026-104286 คะแนน 9.8 ไม่ต้องล็อกอิน

Fortinet ยืนยันช่องโหว่ใน FortiMail ที่เขียนไฟล์ลงระบบได้โดยไม่ต้องล็อกอิน ถูกใช้โจมตีจริงและอยู่ในรายการของ CISA ThaiCERT เตือนแล้ว ปิดฟีเจอร์ IBE ไว้ก่อนระหว่างรอแพตช์

ผู้ดูแลระบบในห้องเซิร์ฟเวอร์มองแล็ปท็อปที่ขึ้นแจ้งเตือนสีแดงรูปแม่กุญแจเปิด ข้างอุปกรณ์กรองอีเมลที่ติดไฟเตือนสีแดง
ภาพประกอบสร้างด้วย AI: ผู้ดูแลระบบตรวจแจ้งเตือนช่องโหว่บนอุปกรณ์กรองอีเมล ภาพไม่ใช่เหตุการณ์จริงเครดิตภาพ: TECHTIDE

Fortinet ยืนยันว่าช่องโหว่ระดับ Critical ใน FortiMail ถูกใช้โจมตีจริงแล้ว ผู้โจมตีไม่ต้องล็อกอิน แค่ส่งคำขอ HTTP หรือ HTTPS ที่ออกแบบไว้ก็เขียนไฟล์ลงในระบบได้ ช่องโหว่นี้คือ CVE-2026-104286 คะแนน CVSS 9.8 และ ThaiCERT ออกประกาศเตือนเมื่อ 5 ต.ค. 2026

ช่องโหว่นี้คืออะไร

ต้นเหตุอยู่ที่ส่วนเข้ารหัสอีเมลแบบ Identity-Based Encryption (IBE) ของ FortiMail ซึ่งรับพาธไฟล์โดยตรวจไม่รัดกุม ผู้โจมตีจึงใช้ลูกเล่นพาธย้อนโฟลเดอร์ร่วมกับอักขระ NULL เพื่อเขียนไฟล์ในตำแหน่งที่ไม่ควรเขียนได้ ผลคือมีโอกาสสั่งรันคำสั่งบนเครื่อง ตามที่ ThaiCERT สรุป Fortinet เปิดประกาศเมื่อ 1 ต.ค. และอัปเดตเมื่อ 5 ต.ค. ส่วน CISA เพิ่มช่องโหว่นี้ในรายการช่องโหว่ที่ถูกใช้โจมตีจริงตั้งแต่ 1 ต.ค.

รุ่นไหนได้รับผลกระทบ

สาย FortiMailรุ่นที่ได้รับผลกระทบรุ่นที่แก้แล้ว
8.08.0.0 ถึง 8.0.18.0.2 ขึ้นไป
7.67.6.0 ถึง 7.6.67.6.7 ขึ้นไป
7.47.4.0 ถึง 7.4.87.4.9 ขึ้นไป
7.27.2.0 ถึง 7.2.9อัปเกรดไปสาย 7.4 หรือใหม่กว่า

สื่อด้านความปลอดภัยรายงานว่า ตอนที่เปิดเผยช่องโหว่ยังไม่มีบิลด์ที่แก้ให้ดาวน์โหลด รุ่นที่แก้เป็นรุ่นที่ Fortinet ระบุว่าจะออก ผู้ดูแลระบบจึงควรเปิดหน้าประกาศ Fortinet ตรวจสถานะล่าสุดก่อนอัปเดต

ผู้ดูแลระบบควรทำอะไรตอนนี้

  • ปิดฟีเจอร์ IBE ผ่าน GUI หรือ CLI ซึ่ง Fortinet ระบุเป็นวิธีลดความเสี่ยงชั่วคราว
  • จำกัดการเข้าถึงอินเทอร์เฟซเว็บเมลและหน้าจัดการให้เฉพาะเครือข่ายที่เชื่อถือได้
  • ตั้งกฎ WAF บล็อกคำขอ POST ไปที่ /ibe ที่มี ../ อยู่ในคำขอ
  • ตรวจหาร่องรอยการถูกเจาะ เช่น ไฟล์ liblog.so, webconsole, mailservice และ ld.so.preload ที่ถูกเพิ่ม หรือไฟล์ httpd.conf ที่ถูกแก้ และคำขอจาก IP 79.141.169.187 กับ 45.129.0.192 ตามรายการ IOC ที่ The Hacker News สรุปจาก Fortinet
  • ถ้าสงสัยว่าถูกเจาะ ให้เก็บล็อกไว้และเข้าสู่ขั้นตอนรับมือเหตุการณ์ตามนโยบายองค์กร

เกี่ยวกับคนไทยแค่ไหน

FortiMail เป็นอุปกรณ์กรองอีเมลสำหรับองค์กร ผู้ใช้ทั่วไปไม่ได้ใช้โดยตรง แต่หน่วยงานและบริษัทในไทยที่ใช้อุปกรณ์รุ่นนี้ควรเช็กทันที เพราะ ThaiCERT ออกประกาศเตือนแล้ว และช่องโหว่ถูกใช้โจมตีจริง

ที่มา — เรียงจากต้นตอทางการก่อน