Fortinet ยืนยันว่าช่องโหว่ระดับ Critical ใน FortiMail ถูกใช้โจมตีจริงแล้ว ผู้โจมตีไม่ต้องล็อกอิน แค่ส่งคำขอ HTTP หรือ HTTPS ที่ออกแบบไว้ก็เขียนไฟล์ลงในระบบได้ ช่องโหว่นี้คือ CVE-2026-104286 คะแนน CVSS 9.8 และ ThaiCERT ออกประกาศเตือนเมื่อ 5 ต.ค. 2026
ช่องโหว่นี้คืออะไร
ต้นเหตุอยู่ที่ส่วนเข้ารหัสอีเมลแบบ Identity-Based Encryption (IBE) ของ FortiMail ซึ่งรับพาธไฟล์โดยตรวจไม่รัดกุม ผู้โจมตีจึงใช้ลูกเล่นพาธย้อนโฟลเดอร์ร่วมกับอักขระ NULL เพื่อเขียนไฟล์ในตำแหน่งที่ไม่ควรเขียนได้ ผลคือมีโอกาสสั่งรันคำสั่งบนเครื่อง ตามที่ ThaiCERT สรุป Fortinet เปิดประกาศเมื่อ 1 ต.ค. และอัปเดตเมื่อ 5 ต.ค. ส่วน CISA เพิ่มช่องโหว่นี้ในรายการช่องโหว่ที่ถูกใช้โจมตีจริงตั้งแต่ 1 ต.ค.
รุ่นไหนได้รับผลกระทบ
| สาย FortiMail | รุ่นที่ได้รับผลกระทบ | รุ่นที่แก้แล้ว |
|---|---|---|
| 8.0 | 8.0.0 ถึง 8.0.1 | 8.0.2 ขึ้นไป |
| 7.6 | 7.6.0 ถึง 7.6.6 | 7.6.7 ขึ้นไป |
| 7.4 | 7.4.0 ถึง 7.4.8 | 7.4.9 ขึ้นไป |
| 7.2 | 7.2.0 ถึง 7.2.9 | อัปเกรดไปสาย 7.4 หรือใหม่กว่า |
สื่อด้านความปลอดภัยรายงานว่า ตอนที่เปิดเผยช่องโหว่ยังไม่มีบิลด์ที่แก้ให้ดาวน์โหลด รุ่นที่แก้เป็นรุ่นที่ Fortinet ระบุว่าจะออก ผู้ดูแลระบบจึงควรเปิดหน้าประกาศ Fortinet ตรวจสถานะล่าสุดก่อนอัปเดต
ผู้ดูแลระบบควรทำอะไรตอนนี้
- ปิดฟีเจอร์ IBE ผ่าน GUI หรือ CLI ซึ่ง Fortinet ระบุเป็นวิธีลดความเสี่ยงชั่วคราว
- จำกัดการเข้าถึงอินเทอร์เฟซเว็บเมลและหน้าจัดการให้เฉพาะเครือข่ายที่เชื่อถือได้
- ตั้งกฎ WAF บล็อกคำขอ POST ไปที่ /ibe ที่มี ../ อยู่ในคำขอ
- ตรวจหาร่องรอยการถูกเจาะ เช่น ไฟล์ liblog.so, webconsole, mailservice และ ld.so.preload ที่ถูกเพิ่ม หรือไฟล์ httpd.conf ที่ถูกแก้ และคำขอจาก IP 79.141.169.187 กับ 45.129.0.192 ตามรายการ IOC ที่ The Hacker News สรุปจาก Fortinet
- ถ้าสงสัยว่าถูกเจาะ ให้เก็บล็อกไว้และเข้าสู่ขั้นตอนรับมือเหตุการณ์ตามนโยบายองค์กร
เกี่ยวกับคนไทยแค่ไหน
FortiMail เป็นอุปกรณ์กรองอีเมลสำหรับองค์กร ผู้ใช้ทั่วไปไม่ได้ใช้โดยตรง แต่หน่วยงานและบริษัทในไทยที่ใช้อุปกรณ์รุ่นนี้ควรเช็กทันที เพราะ ThaiCERT ออกประกาศเตือนแล้ว และช่องโหว่ถูกใช้โจมตีจริง
