Fortinet은 이미 공격자가 실전에 악용하고 있는 중요한 FortiMail 제로데이 취약점을 공개했습니다. CVE-2026-104286으로 추적되며 CVSS 척도에서 9.8로 평가된 이 결함은 특수 제작된 HTTP 또는 HTTPS 요청을 전송하여 인증되지 않은 원격 공격자가 기본 시스템에 임의 파일을 쓸 수 있게 합니다.
이 취약점은 FortiMail 장치가 일반적으로 피싱, 멀웨어, 스팸 및 비즈니스 이메일 침해로부터 이메일 인프라를 보호하기 위해 기업 경계에 배치되기 때문에 중요한 위험을 제기합니다. 인터넷과 연결된 이러한 보안 장치의 파일을 조작할 수 있는 약점은 지속성, 구성 조작, 멀웨어 배포 및 잠재적으로 더 광범위한 침해로 이어질 수 있습니다.
CISA는 2026년 10월 1일 이 취약점을 그들의 알려진 악용 취약점 카탈로그에 추가하면서 악용이 이론이 아니라는 것을 확인했습니다. 연방 민간 행정부 기관들은 10월 4일까지 벤더가 추천하는 조정이나 완화를 적용하도록 지시받았으며, 문제의 긴급성을 강조하고 있습니다.
CVE-2026-104286 탐지 콘텐츠를 찾는 보안 팀은 SOC Prime의 AI-Native Detection Intelligence Platform을 활용하여 탐지 시도 및 사후 침해 활동과 관련된 의심스러운 행동을 식별할 수 있습니다. 클릭 탐지 탐색 MITRE ATT&CK®에 매핑되고 여러 SIEM, EDR, 데이터 레이크 기술과 호환되는 관련 탐지 규칙 및 사냥 쿼리에 액세스합니다.
또한 보안 전문가들은 Uncoder AI를 사용하여 새로운 위협 인텔리전스와 CVE-2026-104286 IOC를 맞춤형 사냥 쿼리로 변환하여 탐지 엔지니어링을 가속화하고, 탐지 로직을 생성하고, 규칙을 검증하며, 공격 흐름을 시각화하고, 여러 보안 플랫폼 간 탐지를 번역할 수 있습니다.
CVE-2026-104286 분석
이 결함은 부적절한 경로 제한과 NULL바이트 문자의 부적절한 처리 조합에 뿌리를 두고 있습니다. Fortinet은 이 약점을 경로 탐색(CWE-22)과 NULL 바이트의 부적절한 중화(CWE-158)와 연관시킵니다. 취약한 FortiMail 장치에 특수 제작된 요청을 제출함으로써 인증되지 않은 공격자는 파일 경로를 조작하여 의도된 위치 외부에 파일을 쓸 수 있습니다.
Fortinet의 조언에 따르면 CVE-2026-104286는 FortiMail 8.0.0부터 8.0.1까지, 7.6.0부터 7.6.6까지, 7.4.0부터 7.4.8까지, 7.2.0부터 7.2.9까지에 영향을 미치며, 두 보고서에 인용되었습니다. 이러한 브랜치를 운영하는 조직은 특히 관리 인터페이스가 인터넷에서 접근 가능할 때 즉각적인 위험에 노출된 장치를 고려해야 합니다.
인증의 부재가 이 취약점을 특히 위험하게 만듭니다. 공격자는 취약한 구성요소를 대상으로 하기 위해 유효한 FortiMail 자격 증명이나 사전 접근이 필요하지 않습니다. 특수 제작된 HTTP 또는 HTTPS 요청만으로 임의 파일 쓰기 동작을 유발할 수 있으며, 악용의 장벽을 크게 낮춥니다.
임의 파일 쓰기는 단순한 파일 손상보다 결과적으로 더 심각합니다. 공격자가 만들거나 수정하는 파일의 위치 및 내용에 따라 구성 변경, 악성 라이브러리 또는 실행 파일 도입, 지속성 설정, 잠재적으로 승인되지 않은 코드 또는 명령 실행에 사용할 수 있습니다. 몇몇 국가의 사이버 보안 당국은 이 결함이 원격 코드 실행 위험을 제시한다고 다루었지만, Fortinet의 핵심 취약점 설명은 명확하게 임의 파일 쓰기를 확인합니다.
관찰된 활동과 관련된 두 개의 IP 주소는 79.141.169[.]187과 45.129.0[.]192입니다.
Fortinet의 지표에서 보고된 추가 증거에는 79.141.169[.]187과 통신하도록 구성된 archive234라는 아카이브 계정, /migadmin과 관련된 루트 크론 활동, 잘못된 Base64 데이터와 관련된 비정상 IBE 복호화 실패, 실패한 내부 사용자 인증 시도가 포함됩니다. 이러한 아티팩트는 개별적으로 침해의 결정적인 증거로 취급되기보다는 다른 호스트 및 네트워크 원격 측정 데이터와 연결되어야 합니다.
CVE-2026-104286 PoC로 레이블이 지정된 공개적으로 색인화된 저장소도 나타났습니다. 그러나 공개적으로 사용 가능한 익스플로잇 저장소는 그들의 동작과 기술적인 정확성이 독립적으로 입증되지 않는 한 신중히 다루어야 합니다. 공개 개념증명을 제공하기 전에 Fortinet과 CISA가 독립적으로 활발한 익스플로잇을 이미 확인했습니다.
CVE-2026-104286에 대한 기술 세부 정보를 검토하는 방어자들에게 네트워크 접근성, 낮은 공격 복잡성, 인증 요구 사항 없음, 사용자 상호 작용 불필요 요소의 결합이 9.8의 CVSS v3.1 등급이 매우 높은 이유를 설명합니다. 조직은 초기 악성 HTTP 요청을 넘어서 CVE-2026-104286의 악용을 감지해야 합니다. 이중에는 FortiMail 시스템 디렉토리의 예상치 못한 파일, 웹 서버 구성의 수정, 의심스러운 프리로드 라이브러리 변화, 새로 생성된 계정, 비정상적인 크론 활동 및 익숙하지 않은 인프라와의 아웃바운드 연결 모니터링을 포함해야 합니다.
취약점이 공개되기 전에 악용되었기 때문에 단순히 해결책을 적용하는 것으로 장치가 깨끗해지지 않습니다. 인터넷에 노출된 취약한 FortiMail 인스턴스는 사전 침해의 징후를 평가해야 하며, 관련 로그와 포렌식 아티팩트를 보존한 후 파괴적인 복구를 진행해야 합니다.
CVE-2026-104286 완화
Fortinet은 운영적으로 가능하다면 즉각적인 해결책으로 신원 기반 암호화(IBE) 지원을 비활성화할 것을 권장합니다. 관리자는 다음 구성을 적용할 수 있습니다:
config system encryption ibe
set status disable
end
Fortinet은 대안으로 인터넷으로부터 직접 노출되는 FortiMail 관리 인터페이스를 제거하거나 신뢰할 수 있는 개인 네트워크로의 접근만으로 제한하는 것을 권합니다. 현재 보고서에는 가상 패치가 나열되어 있지 않습니다.
fortiMail 8.0의 경우 공급업체는 8.0.2 이상 버전을 수정된 릴리스 경로로 식별합니다. FortiMail 7.6 고객은 7.6.7 이상으로 이동해야 하며, FortiMail 7.4 설치는 7.4.9 이상을 사용해야 합니다. FortiMail 7.2의 경우 Fortinet은 더 최신 브랜치로 업그레이드할 것을 조언합니다. 가장 최근의 보고 시점에, 8.0.2, 7.6.7 및 7.4.9 빌드는 아직 다가오는 것으로 설명되었기 때문에 관리자는 업그레이드를 일정에 올리기 전에 Fortinet의 실시간 조언에서 제공 여부를 직접 확인해야 합니다.
7.2 브랜치를 운영하는 조직에게 7.4로 업그레이드하라는 것은 7.4 릴리스로 이동하라는 허락으로 해석하지 않는 것이 특히 중요합니다. 7.4.8 이하 버전은 자체적으로 취약한 목록에 있으므로, 궁극적으로 수정된 릴리스로 이주해야 합니다.
주요 CVE-2026-104286 완화와 함께 보안 팀은 공개적으로 접근 가능한 모든 취약한 장치에서 침해 평가를 수행해야 합니다. 시스템 및 구성 변경, 인증 이벤트, 크론 작업, 새로 도입된 이진 파일 또는 라이브러리, 아웃바운드 연결 및 관리자 활동을 검토합니다.
발행된 지표 중 어떤 것이 식별되면 복구 전에 로그와 관련 파일을 보존하십시오. 조사가 달리 확인될 때까지 장치가 잠재적으로 침해된 것으로 간주하십시오. 시스템에서 접근 가능한 자격 증명 및 비밀 정보는 침해가 확인되거나 확실히 배제될 수 없는 경우 회전되어야 합니다.
조직들은 또한 조사 결과가 발전함에 따라 기본적으로 고정 빌드 사용 가능 여부 및 추가 지표에 대한 Fortinet의 권고 사항을 지속적으로 모니터링해야 합니다. SOC Prime의 AI-Native Detection Intelligence Platform은 방어자들이 탐지 논리를 신흥 악용 패턴과 사후 악용 동작과 일치시키는 데 도움을 줄 수 있습니다.
인원 상항: 모든 CVE에 대한 탐지 콘텐츠가 제공되지는 않을 수 있습니다. 현재 범위를 확인하려면 SOC Prime Platform을 확인하십시오. 관련 탐지가 아직 제공되지 않은 경우 새로운 탐지 콘텐츠가 지속적으로 추가되므로 나중에 다시 확인하십시오.
FAQ
CVE-2026-104286이란 무엇이며 어떻게 작동합니까?
CVE-2026-104286는 9.8의 CVSS 점수를 가진 중요한 Fortinet FortiMail 취약점입니다. 경로 탐색과 부적절한 NULL 바이트 처리를 결합하여 원격 인증되지 않은 공격자가 특별히 제작된 HTTP 또는 HTTPS 요청을 전송하여 기본 장치에 임의의 파일을 쓸 수 있게 합니다. 이 기능은 구성 조작, 지속성, 악성 파일 배치, 후속 침해를 가능하게 할 수 있습니다.
CVE-2026-104286은 언제 처음 발견되었나요?
Fortinet은 2026년 10월 1일 FG-IR-26-175 권고에서 이 취약점을 공개하고 이미 실전 악용이 발생했음을 확인했습니다. Fortinet은 내부적으로 문제를 발견하고 보고한 제품 보안 팀의 Gwendal Guégniaud에게 공로를 인정했지만, 원래 내부적으로 발견된 정확한 날짜는 공개적으로 명시되지 않았습니다.
CVE-2026-104286이 시스템에 미치는 영향은 무엇입니까?
성공적인 악용은 인증되지 않은 공격자가 취약한 FortiMail 장치에 임의의 파일을 쓸 수 있게 합니다. 관찰된 공격에서 Fortinet은 새로 생성된 및 수정된 시스템 파일을 식별했으며, 악용이 실질적으로 장치 상태를 변경할 수 있음을 보여주었습니다. 임의 파일 쓰기 기능은 지속성, 구성 조작, 악성 코드 배치 및 잠재적으로 승인되지 않은 명령 실행을 용이하게 할 수도 있습니다.
2026년에 CVE-2026-104286가 여전히 영향을 미칠 수 있나요?
네. 교정된 릴리즈로 전환되지 않았거나 Fortinet의 권장 해결책으로 보호되지 않은 FortiMail 설치는 여전히 위험에 처해 있습니다. 위협은 즉각적입니다. 왜냐하면 이미 악용이 확인되었고 취약점이 CISA의 KEV 카탈로그에 포함되어 있기 때문입니다. 인터넷 노출 관리 인터페이스는 가장 높은 우선 순위의 조정을 받아야 합니다.
CVE-2026-104286으로부터 자신을 어떻게 보호할 수 있습니까?
Fortinet의 권장 CLI 구성을 사용하여 FortiMail IBE 기능을 비활성화하거나 관리 인터페이스를 인터넷 노출에서 제거하고 신뢰할 수 있는 네트워크로 제한하십시오. Fortinet의 권고 사항을 모니터링하고 적절한 교정된 빌드가 제공되면 8.0.2+, 7.6.7+, 7.4.9+로 업그레이드하십시오. 조직은 또한 게시된 파일, IP, 계정, 크론 및 로그 지표를 검사하여 해결책을 적용하기 전에 악용이 발생했는지를 판단해야 합니다.