התראת אבטחה על שרת דואר בעקבות ניצול חולשה קריטית
תמונה: נוצרה באמצעות AI עבור מערכת ITPortal.

פרצת FortiMail קריטית מנוצלת בפועל: מה עושים עכשיו

Fortinet פרסמה ב־1 באוקטובר 2026 התרעה קריטית על CVE-2026-104286 ב־FortiMail, ו־CISA הוסיפה אותה לקטלוג החולשות המנוצלות בפועל. החולשה מאפשרת לתוקף שאינו מחובר למערכת לשלוח בקשת HTTP או HTTPS זדונית ולכתוב קבצים במערכת ההפעלה של המוצר. במצבים מסוימים כתיבה כזו יכולה להפוך להרצת פקודות ולהשתלטות על המכשיר.

הציון שפורסם הוא 9.8 מתוך 10. המשמעות המעשית למנהלי IT אינה רק “להכניס עדכון ליומן”: אם ממשק הניהול או רכיב IBE היו נגישים מהאינטרנט, צריך גם לבדוק האם נעשה שימוש בחולשה לפני החסימה או העדכון.

אילו גרסאות FortiMail מושפעות?

לפי הודעת Fortinet שפורסמה בעת כתיבת שורות אלה, הטווחים המושפעים הם:

  • FortiMail 8.0.0 עד 8.0.1
  • FortiMail 7.6.0 עד 7.6.6
  • FortiMail 7.4.0 עד 7.4.8
  • FortiMail 7.2.0 עד 7.2.9

Fortinet ציינה גרסאות תיקון עתידיות לענפים 8.0, 7.6 ו־7.4, והמליצה למשתמשי 7.2 לעבור לענף נתמך ומתוקן. מכיוון שהסטטוס של חבילות התיקון עשוי להשתנות במהירות, יש לבדוק את הודעת האבטחה הרשמית FG-IR-26-175 ואת פורטל ההורדות לפני שינוי בסביבת ייצור, ולא להסתמך רק על מספר גרסה שמופיע בפרסום משני.

מה עושים אם עדיין אין גרסת תיקון זמינה?

Fortinet פרסמה שתי פעולות צמצום סיכון מיידיות: השבתת תמיכת IBE, או הסרת ממשק הניהול מהאינטרנט והגבלת הגישה אליו לרשת פרטית מהימנה. פקודת ההשבתה שפרסמה החברה היא:

config system encryption ibe
set status disable
end

לפני שינוי כזה צריך להבין אם הארגון משתמש ב־Identity-Based Encryption ומה תהיה ההשפעה העסקית. אם אי אפשר להשבית את התכונה, יש לצמצם את החשיפה ברמת חומת האש, VPN או תחנת קפיצה, בהתאם לארכיטקטורה המאושרת בארגון.

עדכון אינו תחליף לבדיקת פגיעה

CISA מסמנת את החולשה כמנוצלת בפועל, ו־Fortinet פרסמה אינדיקטורים הכוללים קבצים שנוספו או שונו, כתובות IP ורשומות יומן. לכן, ארגון שהפעיל מערכת פגיעה עם ממשק נגיש צריך לשמור לוגים וראיות לפני ניקוי, להשוות למזהים שבהודעת היצרן ולבדוק תעבורה יוצאת חריגה.

היעדר התאמה לרשימת IoC אינו הוכחה שהמערכת נקייה. רשימות כאלה מתארות פעילות שנצפתה, אך תוקפים יכולים לשנות קבצים, תשתית ושיטות. אם נמצאו סימני פגיעה, יש לבודד את המערכת, לערב צוות תגובה לאירועים ולשקול התקנה נקייה מגרסה מתוקנת והחלפת סודות שהמכשיר החזיק או היה יכול לראות.

רשימת פעולות קצרה למנהלי IT

  1. מפו את כל מופעי FortiMail ואת גרסאותיהם, לרבות מערכות בדיקה והתאוששות.
  2. בדקו האם ממשק הניהול או IBE היו נגישים מרשת לא מהימנה.
  3. יישמו את פתרון הביניים של Fortinet אם גרסת התיקון עדיין אינה זמינה לענף שלכם.
  4. עברו על ה־IoC והלוגים שפרסמה Fortinet ושמרו ראיות לפני פעולות ניקוי.
  5. התקינו גרסה מתוקנת לאחר שהיא זמינה ומאושרת למסלול השדרוג שלכם.
  6. אמתו לאחר השינוי גם את מספר הגרסה וגם את מדיניות הגישה לממשק הניהול.

האירוע מזכיר מקרה אחר של שרת דואר שנוצל בפועל: פרצת Zimbra CVE-2026-73570. בשני המקרים, המסקנה היא שממשקי ניהול של מערכות דואר אינם צריכים להיות חשופים ללא צורך עסקי ברור ובקרות מפצות.

מקורות: Fortinet PSIRT, NVD ו־CISA KEV.

תמונה ראשית: נוצרה באמצעות AI עבור מערכת ITPortal.

דילוג לתוכן