TL;DR

  • 로그인 없이 파일을 쓸 수 있는 FortiMail 제로데이 취약점 CVE-2026-104286이 실제 공격에 악용되고 있으며, 취약 버전 고객은 패치 전까지 완화 조치와 침해 여부 점검이 필요함.
  • 이 취약점은 CVSS 9.8점으로, 경로 탐색(path traversal)과 널 문자(null character) 처리 오류가 결합된 문제임.
  • 공격자는 특수 제작한 HTTP 또는 HTTPS 요청으로 시스템에 임의 파일을 쓸 수 있으며, 특정 위치에 파일을 쓰면 코드나 명령 실행으로 이어질 수 있음.
  • 영향을 받는 버전은 8.0.0~8.0.1, 7.6.0~7.6.6, 7.4.0~7.4.8, 7.2.0~7.2.9이며, 일부 수정 버전은 아직 ‘출시 예정’ 상태임.
  • Fortinet은 Identity Based Encryption 비활성화, 관리 인터페이스의 인터넷 노출 차단, 신뢰할 수 있는 사설 네트워크로 접근 제한, 침해 흔적 점검을 권고함.

취약점과 공격 방식

  • Fortinet은 공격자가 로그인 없이 취약한 시스템에 파일을 쓸 수 있는 치명적 버그의 악용이 시작됐다며 고객에게 FortiMail 보안 강화를 권고함.
  • CVE-2026-104286은 Fortinet의 이메일 보안 플랫폼 여러 버전에 영향을 주며, CVSS 점수는 9.8점임.
  • Fortinet은 이 취약점을 FortiMail 웹 인터페이스의 경로 탐색과 널 문자 부적절 처리의 조합으로 설명함.
  • 인증되지 않은 공격자는 특수 제작한 HTTP 또는 HTTPS 요청을 보내 기반 시스템에 임의 파일을 기록할 수 있음.
  • 특정 위치에 파일을 기록하면 어플라이언스에서 코드나 명령을 실행할 수 있음.

영향받는 버전과 악용 정황

  • 영향을 받는 FortiMail 버전은 8.0.0~8.0.1, 7.6.0~7.6.6, 7.4.0~7.4.8, 7.2.0~7.2.9임.
  • Fortinet의 보안 권고문은 CVE-2026-104286이 “실제 환경에서 악용되고 있음”이라고 밝힘.
  • Fortinet은 공격이 언제 시작됐는지, 배후가 누구인지, 피해를 입은 고객이 몇 명인지 밝히지 않음.
  • 관리자가 시스템에서 찾아볼 수 있도록 의심스러운 파일과 설정 변경, 공격과 연관된 IP 주소 등 침해 지표를 공개함.
  • 미국 사이버보안·인프라 보안국(CISA)은 CVE-2026-104286을 알려진 악용 취약점(KEV) 목록에 추가하고, 미국 연방 민간 기관에 10월 4일까지 포렌식 선별 조사와 완화 조치를 수행하도록 지시함.

패치 전 권고 사항

  • Fortinet은 영향을 받는 여러 버전의 수정 사항을 ‘출시 예정’으로 표시해, 해당 버전 고객은 업데이트가 나올 때까지 우회 조치에 의존해야 하는 상황임.
  • Fortinet은 필요하지 않다면 Identity Based Encryption을 비활성화하라고 권고함.
  • 이를 비활성화할 수 없다면 FortiMail 관리 인터페이스가 인터넷에서 접근되지 않도록 하고, 신뢰할 수 있는 사설 네트워크로 접근을 제한해야 함.
  • 관리자는 침해 흔적도 점검해야 함. 우회 조치를 적용해도 공격자가 이미 심어 둔 파일이나 지속성 메커니즘은 제거되지 않음.

Fortinet 장비를 둘러싼 이전 보안 문제

  • 올해 Fortinet 네트워크 어플라이언스가 공격자에게 악용된 사례는 이번이 처음이 아님.
  • 6월에는 약 7만 5,000대의 FortiGate 방화벽과 연관된 인증 정보가 범죄자 손에 들어간 것으로 드러남.
  • Fortinet은 해당 데이터가 새로운 침해가 아니라 이전 사고와 무차별 대입 공격에서 비롯됐다고 밝힘.