개요

CVE-2026-104286은 FortiMail에서 경로 순회(CWE-22)와 NULL 바이트 중화 실패(CWE-158)가 결합된 취약점입니다. 인증되지 않은 공격자가 조작한 HTTP 또는 HTTPS 요청을 통해 기반 시스템 상에 임의 파일을 기록할 수 있습니다.
- 취약점 성격: 경로 순회(CWE-22)와 NULL 바이트 중화 실패(CWE-158)의 결합
- 공격 조건: 인증 불필요, 조작된 HTTP/HTTPS 요청
- 영향: 기반 시스템 임의 파일 기록(arbitrary file write)
- 악용 상태: Fortinet의 실제 악용 공식 보고 및 CISA KEV 등재
영향 범위
영향을 받는 FortiMail 버전은 다음과 같습니다.
- FortiMail 8.0.0 ~ 8.0.1
- FortiMail 7.6.0 ~ 7.6.6
- FortiMail 7.4.0 ~ 7.4.8
- FortiMail 7.2.0 ~ 7.2.9
관리 인터페이스나 HTTP/HTTPS 요청을 수신하는 FortiMail 장비 전반이 점검 대상입니다.
기술적 분석
취약점 작동 방식
경로 순회(CWE-22)와 NULL 바이트 중화 실패(CWE-158) 취약점이 결합되어, 인증되지 않은 공격자가 조작된 HTTP 또는 HTTPS 요청을 통해 기반 시스템에 임의 파일을 기록할 수 있습니다.
Fortinet 권고문(FG-IR-26-175)에 기재된 파일 IOC는 다음 두 가지입니다.
- 신규 추가: /data/lib/liblog.so (MD5 64c90a00c7fda4d5c7973ed64c25783a, SHA256 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84)
- 변조: /bin/smit (MD5 5241738a3e9988404239e12243f6d35b, SHA256 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a)
이 IOC가 특정 침해 사례의 산물이므로, 해당 해시와 일치하지 않는다고 해서 침해가 없음을 단정할 수는 없습니다. 다른 변종 페이로드에 의한 침해 가능성은 배제할 수 없습니다.
해석의 한계
상세 익스플로잇 조건(특정 포트·기능 활성화 여부), 공개 PoC, 독립 기술 분석은 현재 제공된 근거에서 확인되지 않습니다. exploit의 코드 수준 상세(요청 포맷, 페이로드 구조)도 확인되지 않았습니다. 적용할 정확한 수정 버전 역시 제공된 근거에서는 Fortinet PSIRT 권고문의 최신 값으로 확정할 수 없으며, 현재 근거에서 단정할 수 없는 사항은 한계로 다룹니다.
대응 방안
즉시 적용할 완화 조치
패치 적용 전까지 즉시 적용할 완화책은 다음과 같습니다.
- IBE 기능 비활성화: CLI에서
config system encryption ibe→set status disable→end순으로 실행 - 관리 인터페이스 접근을 제한하여 외부에서 도달할 수 없도록 구성
Fortinet은 실제 악용 보고와 함께 이 완화책 적용을 권고하고 있습니다.
전수 점검 항목
Fortinet이 공개한 파일 IOC를 기준으로 전수 점검을 수행해야 합니다.
- /data/lib/liblog.so 파일 존재 여부, 그리고 MD5·SHA256 해시가 공개 IOC와 일치하는지 확인
- /bin/smit 파일의 MD5·SHA256 해시가 공개 IOC(변조 지표)와 일치하는지 확인
영구 조치
- FortiMail을 수정된 버전으로 업그레이드하세요. CVE 기록(CNA)은 업그레이드 대상을 8.0.1 이상, 7.6.6 이상, 7.4.8 이상으로 제시하고 있습니다. 다만 이 취약점은 실제 악용이 확인된 상태이므로 적용할 수정 버전은 Fortinet PSIRT 권고문(FG-IR-26-175)을 기준으로 확인하시기 바랍니다. CVE 기록의 업그레이드 값과 최신 PSIRT 권고문의 수정 버전이 다를 수 있으며, 둘이 불일치하는 경우 최신 PSIRT 권고문을 적용하는 것이 권장됩니다.
- 이번 침해 확인을 계기로 FortiMail 전반의 인증·권한·노출 정책 재점검
참고자료
- CVE-2026-104286 record
- FG-IR-26-175 - FortiMail path traversal and NULL byte vulnerability
- CVE-2026-104286 Fortinet FortiMail Path Traversal Vulnerability - KEV entry
함께 읽으면 좋은 글
- CVE-2026-93952: Arista VeloCloud Orchestrator 온프레미스 관리 경계 점검
- Check Point 관리 서버 경로 순회·파일 업로드 취약점(CVE-2026-93616): 실제 악용 확인, 패치 우선순위 최상단
- CVE-2026-94127: F5 BIG-IP APM 힙 버퍼 오버플로와 KEV 등재, OAuth Authorization Server 구성 점검 필요
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!