October 2, 2026

Fortinet เตือนภัย! พบช่องโหว่ Zero-day ร้ายแรง บน FortiMail ถูกแฮกเกอร์โจมตีแล้ว

Fortinet ออกประกาศเตือนผู้ใช้งานระบบอีเมลความปลอดภัยสูงอย่าง FortiMail หลังพบช่องโหว่ความรุนแรงระดับวิกฤต (CVSS 9.8) รหัส CVE-2026-104286 ซึ่งขณะนี้กำลังถูกผู้โจมตีนำไปใช้แฮกระบบแบบ Zero-day เพื่อรันคำสั่งและเขียนไฟล์แปลกปลอมลงในเครื่องเป้าหมายได้โดยไม่ต้องผ่านการยืนยันตัวตน

หน่วยงานด้านความมั่นคงไซเบอร์สหรัฐฯ (CISA) ได้เพิ่มช่องโหว่นี้ลงในบัญชีรายการช่องโหว่ที่ถูกใช้งานจริง (Known Exploited Vulnerabilities) เรียบร้อยแล้ว พร้อมสั่งการให้หน่วยงานภาครัฐเร่งตรวจสอบและรับมือโดยด่วน

เจาะลึกช่องโหว่ Path Traversal บนหน้าต่างจัดการระบบ

ช่องโหว่นี้ถูกค้นพบภายในโดย Gwendal Guégniaud จากทีมความปลอดภัยผลิตภัณฑ์ของ Fortinet ซึ่งเกิดขึ้นบริเวณหน้าต่างจัดการระบบ (Management Interface) ของ FortiMail โดยมีสาเหตุหลักมาจากสองส่วน คือ การจำกัดเส้นทางไดเรกทอรีที่ไม่รัดกุม (Path Traversal / CWE-22) และการจัดระเบียบตัวอักษรพิเศษประเภท NULL Byte ที่ไม่เหมาะสม (CWE-158)

ความผิดพลาดดังกล่าวเปิดช่องให้ผู้โจมตีส่งคำขอ (HTTP/HTTPS Requests) ที่ดัดแปลงเป็นพิเศษเข้ามายังระบบ เพื่อเขียนไฟล์แปลกปลอมลงในระบบปฏิบัติการเบื้องหลังได้ทันที โดยส่งผลกระทบต่อ FortiMail ในเวอร์ชันต่อไปนี้:

  • FortiMail 8.0: เวอร์ชัน 8.0.0 ถึง 8.0.1
  • FortiMail 7.6: เวอร์ชัน 7.6.0 ถึง 7.6.6
  • FortiMail 7.4: เวอร์ชัน 7.4.0 ถึง 7.4.8
  • FortiMail 7.2: เวอร์ชัน 7.2.0 ถึง 7.2.9

ทางแก้ชั่วคราวและการรับมือสำหรับผู้ดูแลระบบ

ในปัจจุบัน Fortinet ปล่อยอัปเดตความปลอดภัยแก้ไขช่องโหว่เฉพาะเวอร์ชัน 7.2 (โดยแนะนำให้อัปเกรดไปใช้สาขา 7.4 ขึ้นไป) ส่วนเวอร์ชัน 7.4, 7.6 และ 8.0 ยังอยู่ในระหว่างการพัฒนาแพตช์ด่วน (เตรียมปล่อยเวอร์ชัน 7.4.9, 7.6.7 และ 8.0.2 ตามลำดับ)

สำหรับผู้ดูแลระบบที่ยังไม่สามารถแพตช์ได้ Fortinet แนะนำให้ใช้แนวทางบรรเทาความเสี่ยงชั่วคราวทันที ดังนี้:

  1. ปิดการทำงานของฟีเจอร์ IBE (Identity-Based Encryption)
  2. จำกัดการเข้าถึงหน้า Management Interface โดยปิดการเชื่อมต่อโดยตรงจากอินเทอร์เน็ตสาธารณะ และอนุญาตให้เข้าถึงได้เฉพาะจากเครือข่ายภายใน (Private Network) หรือผ่าน VPN ที่เชื่อถือได้เท่านั้น

สัญญาณการถูกบุกรุกและพฤติกรรมของแฮกเกอร์

Fortinet ได้เปิดเผยดัชนีชี้วัดการบุกรุก (Indicators of Compromise – IoCs) เพื่อให้ผู้ดูแลระบบนำไปตรวจสอบเครื่องในดูแล โดยพบว่าผู้โจมตีมีการสร้างและแก้ไขไฟล์ระบบสำคัญหลายจุด เช่น /data/lib/liblog.so, /bin/smit, /data/bin/webconsole และ /data/etc/ld.so.preload รวมถึงเชื่อมต่อไปยัง IP ปลายทางอันตราย ได้แก่ 79[.]141.169.187 และ 45[.]129.0.192

นอกจากนี้ จากบันทึก Log ของระบบที่ถูกโจมตี พบว่าผู้โจมตีพยายามสร้างบัญชีแอบอ้างชื่อ archive234 ผ่าน Command Line เพื่อสั่งให้อุปกรณ์ FortiMail ส่งข้อมูลอีเมลสำรอง (Archived Data) ออกไปยังเซิร์ฟเวอร์ภายนอก รวมทั้งมีการฝัง Cron job และสร้างข้อผิดพลาดขณะพยายามถอดรหัส IBE อีกด้วย

ขณะนี้ Fortinet กำลังประสานงานร่วมกับ CISA และหน่วยงานที่เกี่ยวข้องอย่างใกล้ชิด และขอให้ผู้ดูแลระบบ FortiMail ทุกแห่งเร่งตรวจสอบ Log และบังคับใช้มาตรการป้องกันโดยเร็วที่สุด

ที่มา