العودة للمدونة
الأمن السيبراني

ثغرة مستغلة في FortiMail، وأوضح آثارها حساب أرشفة بريد وجهته خادم المهاجم

فريق أوريجاميفريق التحرير
6 دقائق
ثغرة مستغلة في FortiMail، وأوضح آثارها حساب أرشفة بريد وجهته خادم المهاجم
يعجبك ما ننشره؟ ثبت أوريجامي كمصدر مفضل في قوقل.الإضافة إلى المصادر المفضلة في Google

ثغرة مستغلة في FortiMail، وأوضح آثارها حساب أرشفة بريد وجهته خادم المهاجم

يوم 1 أكتوبر 2026 نشرت Fortinet تنبيها أمنيا لثغرة في FortiMail، بوابة أمن البريد التي تضعها شركات كثيرة أمام صناديق بريدها لتفحص الرسائل الداخلة والخارجة. الثغرة CVE-2026-104286 بدرجة خطورة 9.8 من 10، ويستغلها مهاجم لا يملك حسابا ولا كلمة مرور، وتقول Fortinet إنها مستغلة فعليا. وفي اليوم نفسه أصدرت الهيئة الوطنية للأمن السيبراني التنبيه رقم 2026-7895 بمستوى خطورة عال جدا، وأضافتها وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية CISA إلى قائمة الثغرات المستغلة المعروفة.

كتبنا الأسبوع الماضي عن ثغرة مستغلة في مدير شبكات الفروع من سيسكو، وعن سؤال من يحدث الأنظمة المدارة في شركتك. هذه الثغرة تختلف في أمر يهم الإدارة قبل الفريق التقني: من بين آثار الاختراق التي نشرتها Fortinet سطر في السجل يظهر أن المهاجم أضاف حساب أرشفة بريد وجهته خادم خارجي. أي أن الخطر هنا لا يقف عند الجهاز، بل يمتد إلى رسائل الشركة نفسها.

ماذا نشرت Fortinet بالتحديد

  • المنتج: FortiMail، بوابة أمن البريد من Fortinet.
  • الثغرة: خلل في التحقق من مسارات الملفات (Path Traversal) ومن الحرف الفارغ NULL داخل الطلبات، يسمح لطلب HTTP أو HTTPS معد خصيصا بكتابة ملفات في نظام الجهاز نفسه. وتصنف Fortinet أثرها بأنه تنفيذ أوامر أو شيفرة غير مصرح بها.
  • شرط الاستغلال: لا شيء. مهاجم غير مصادق عليه، والدرجة 9.8 من 10 على مقياس CVSS.
  • الحالة: مستغلة فعليا بحسب Fortinet، واكتشفها فريقها الأمني داخليا.
  • الإصلاح: حين نشر التنبيه لم تكن التحديثات قد صدرت، وذكرت SecurityWeek يوم 2 أكتوبر أن الإصلاح سيأتي في إصدارات قادمة دون موعد معلن. ثم صدرت الإصدارات المصححة بحسب ملاحظات الإصدار من Fortinet: الإصدار 7.6.7 في 2 أكتوبر، والإصداران 7.4.9 و 8.0.2 في 3 أكتوبر، وفي 5 أكتوبر حدثت Fortinet خانة الحل في النشرة. والإصدارات المصححة في الجدول أدناه.
  • التنبيه المحلي: تنبيه الهيئة الوطنية للأمن السيبراني رقم 2026-7895 بتاريخ 1 أكتوبر 2026، بمستوى خطورة عال جدا، ويوصي بتحديث المنتجات المتأثرة.
  • المهلة الأمريكية: أعطت CISA الجهات الفدرالية الأمريكية حتى 4 أكتوبر، أي ثلاثة أيام، وأخضعت الثغرة لمتطلبات الفحص الجنائي. وهذه ثامن ثغرة في منتجات Fortinet تضيفها الوكالة إلى قائمتها منذ بداية 2026.

والإصدارات المتأثرة والمصححة بحسب النشرة:

فرع الإصدارالإصدارات المتأثرةالإصلاح
8.08.0.0 إلى 8.0.18.0.2 أو أحدث
7.67.6.0 إلى 7.6.67.6.7 أو أحدث
7.47.4.0 إلى 7.4.87.4.9 أو أحدث
7.27.2.0 إلى 7.2.9الانتقال إلى الفرع 7.4 أو أحدث

انتبه للسطر الأخير: الفرع 7.2 لا إصلاح له داخل الفرع نفسه، بل انتقال إلى فرع آخر، وهذا عمل يحتاج تخطيطا لكنه لا يحتمل التأجيل.

لماذا بوابة البريد بالذات

بوابة البريد تقف بين الإنترنت وصناديق بريد الموظفين، فكل رسالة داخلة أو خارجة تمر عبرها: عروض الأسعار، وفواتير الموردين، والعقود، ومراسلات البنوك، وطلبات تغيير الحساب البنكي. ولهذا تملك صلاحيات واسعة على البريد، فهي التي تفحص الرسائل وتحجزها وتشفرها وتؤرشفها.

والمسار الذي تستغله الثغرة يتبع خاصية IBE، أي التشفير المبني على الهوية، التي يرسل بها FortiMail رسائل مشفرة يفتحها المستلم من بوابة ويب. وهذه البوابة متاحة من الإنترنت في كثير من الإعدادات، ليصل إليها مستلمون من خارج الشركة.

الأثر الذي يبحث عنه فريقك: حساب أرشفة لم ينشئه أحد

نشرت Fortinet مع التنبيه مؤشرات للاختراق، منها عنوانا IP هما 79.141.169.187 و 45.129.0.192، وسطر من سجل أحداث النظام يظهر إضافة حساب أرشفة اسمه archive234 وجهته خادم بعيد هو العنوان 79.141.169.187 نفسه، في مجلد اسمه /uploads. ويظهر في السطر نفسه أن الإضافة تمت باسم المستخدم admin ومن سطر الأوامر.

ولفهم معنى هذا السطر: خاصية الأرشفة في FortiMail تحفظ الرسائل المؤرشفة في حسابات أرشفة، ولكل حساب وجهة: محلية على قرص الجهاز أو على خادم تخزين شبكي، أو بعيدة على خادم يتصل به الجهاز عبر FTP أو SFTP. وأي الرسائل تؤرشف تحدده سياسات أرشفة منفصلة. أي أن حساب أرشفة وجهته خادم المهاجم يصبح، متى ربطت به سياسة أرشفة، طريقا لنسخ الرسائل إلى خارج الشركة. ولا تذكر النشرة إن كانت رسائل قد نسخت فعلا في الحالات المكتشفة.

المطلوب من فريقك التقني أو مزود الخدمة:

  • مراجعة كل حسابات الأرشفة وسياسات الأرشفة على الجهاز، والسؤال عن أي وجهة بعيدة لا يعرفها أحد في الشركة.
  • البحث في السجلات عن العنوانين المنشورين، وعن حساب باسم archive234 أو أي حساب أرشفة حديث لا يعرف من أضافه.
  • مراجعة حسابات المديرين على الجهاز وكل تعديل في الإعدادات لا يعرف صاحبه.
  • حفظ نسخة من السجلات والإعدادات قبل التحديث. الإعدادات تبقى عادة بعد الترقية، فحساب أضيف قبلها يبقى حتى يحذفه أحد، والتحديث يغلق الباب ولا يخبرك من دخل منه.

إن لم تستطع التحديث الليلة

تذكر Fortinet حلا مؤقتا بأحد ثلاثة خيارات:

  • تعطيل خاصية IBE من الواجهة (Encryption ثم IBE ثم إيقاف IBE Service) أو من سطر الأوامر.
  • أو منع الوصول إلى واجهة البريد عبر الويب في FortiMail من الإنترنت، أو قصره على شبكة داخلية موثوقة.
  • أو، إن كان أمام الجهاز جدار حماية لتطبيقات الويب، حجب طلبات POST إلى المسار /ibe التي تحتوي على ../ .

تعطيل IBE يوقف إرسال الرسائل المشفرة بهذه الطريقة، فإن كان قسم ما يعتمد عليها فرتب معه بديلا مؤقتا. والحل المؤقت يقلل من يستطيع الوصول إلى الثغرة، لكنه لا يغني عن الترقية، ولا يلغي الحاجة إلى فحص ما حدث قبله.

الخطر الحقيقي يصل إلى قسم المالية بعد أسابيع

نسخ البريد ليس هدفا في ذاته. من يقرأ مراسلات شركتك مع مورديها يعرف من يرسل الفواتير، ومتى، وبأي صيغة، وما أوامر الشراء التي تنتظر السداد. وهذه بالضبط المادة التي يحتاجها احتيال تحويل الفواتير: رسالة تبدو من المورد نفسه، في سياق محادثة حقيقية، تطلب تحويل الدفعة القادمة إلى حساب بنكي جديد.

وإيقاف هذا النوع من الاحتيال لا يحتاج تقنية، بل قاعدة يلتزم بها قسم المالية من اليوم:

  • لا يتغير الحساب البنكي لمورد بناء على بريد إلكتروني وحده، مهما بدا حقيقيا.
  • التحقق باتصال هاتفي على رقم مسجل مسبقا في ملف المورد، لا على رقم مذكور في الرسالة نفسها.
  • تغيير بيانات المورد البنكية يحتاج موافقة شخص ثان غير من أدخله، ويسجل في النظام من غيرها ومتى.
  • أول دفعة إلى حساب بنكي جديد تراجع بعناية أكبر من غيرها.

وقد شرحنا كيف يبنى مسار تغيير الحساب البنكي في النظام في مقالة سداد الموردين بجدول ومطابقة كشف الحساب.

إن ثبت أن رسائل نسخت

إن وجد الفريق حساب أرشفة غريبا أو دليلا على نسخ رسائل، فعامل الأمر كحادثة تسرب لا كخطأ في الإعدادات، لأن البريد يحمل عادة بيانات شخصية: أسماء العملاء وأرقام جوالاتهم وعناوينهم. ويلزم الدليل الإجرائي لمعالجة حوادث تسرب البيانات الشخصية الصادر عن سدايا جهة التحكم بإشعار الجهة المختصة خلال 72 ساعة من علمها بالحادثة إذا كان من شأنها الإضرار بالبيانات أو بأصحابها أو كانت تتعارض مع حقوقهم أو مصالحهم، وبإشعار أصحاب البيانات المتأثرين دون تأخير إذا ألحقت ضررا ببياناتهم أو تعارضت مع حقوقهم أو مصالحهم. وأبلغ الموردين والعملاء الذين ظهرت مراسلاتهم، فقد تصلهم رسائل احتيال تحمل اسم شركتك.

نظرة أوريجامي

نبني أنظمة أعمال، ولا نبيع أجهزة بريد ولا نديرها. لكن كل نظام نبنيه يرسل بريدا: فواتير، وتأكيدات طلبات، وكشوف حساب. ونرى أن صلاحية نسخ البريد تستحق المراجعة نفسها التي تحظى بها صلاحية الدخول إلى نظام المحاسبة، لأن الفاتورة وطلب تغيير الحساب البنكي يمران في البريد قبل أن يصلا إلى النظام.

ونقرأ هذه الثغرة لصاحب المنشأة السعودية من زاويتين. الأولى أن أجهزة الحماية نفسها صارت هدفا متكررا، فالجهاز الذي اشتريته لحماية البريد يحتاج من يتابع تنبيهاته ويحدثه كأي نظام آخر. والثانية أن أفضل رد على سرقة المراسلات ليس تقنيا فقط: قاعدة تحقق هاتفي في قسم المالية تفشل احتيالا مبنيا على بريد مسروق، حتى لو لم يكتشف الاختراق أبدا.

الخلاصة

  • إن كانت شركتك تستخدم FortiMail، فاعرف إصداره اليوم، ورقه إلى 8.0.2 أو 7.6.7 أو 7.4.9 أو أحدث، وانقل الفرع 7.2 إلى 7.4 أو أحدث.
  • حتى تتم الترقية: عطل خاصية IBE، أو امنع الوصول إلى واجهة البريد عبر الويب من الإنترنت.
  • راجع حسابات الأرشفة وسياساتها، وابحث عن العنوانين المنشورين، واحفظ السجلات قبل التحديث.
  • أبلغ قسم المالية اليوم: لا تغيير لحساب بنكي لمورد دون تحقق هاتفي على رقم معروف وموافقة شخص ثان.
  • إن ثبت نسخ رسائل فيها بيانات شخصية، وكان من شأن ذلك الإضرار بأصحابها أو التعارض مع حقوقهم أو مصالحهم، فمهلة إشعار الجهة المختصة 72 ساعة من العلم بالحادثة.

مصادر

#الأمن السيبراني#أمن البريد الإلكتروني#إدارة الثغرات#احتيال الفواتير#Fortinet

أسئلة شائعة

كيف أعرف إن كانت شركتنا تستخدم FortiMail؟+

اسأل فريقك التقني أو مزود البريد سؤالا مباشرا: ما الذي يفحص بريدنا قبل وصوله إلى صناديق الموظفين، وما إصداره؟ وإن كان FortiMail فاطلب رقم الإصدار كتابة وقارنه بجدول الإصدارات المصححة: 8.0.2 أو 7.6.7 أو 7.4.9 أو أحدث، والفرع 7.2 يحتاج انتقالا إلى 7.4 أو أحدث.

حدثنا الجهاز، فهل انتهى الأمر؟+

لا. الثغرة استغلت قبل صدور الإصلاح، والتحديث يغلق الباب ولا يزيل ما أضافه مهاجم دخل قبله. راجع حسابات الأرشفة وسياساتها وحسابات المديرين، وابحث في السجلات عن العنوانين 79.141.169.187 و 45.129.0.192 اللذين نشرتهما Fortinet. والأفضل حفظ نسخة من السجلات والإعدادات قبل التحديث.

بريدنا على مايكروسوفت 365 أو جوجل، فهل نتأثر؟+

الثغرة في FortiMail لا في خدمة البريد نفسها. فإن كانت رسائلكم تمر عبر بوابة FortiMail قبل أن تصل إلى مايكروسوفت 365 أو جوجل، أو منها إلى الخارج، فأنتم معنيون بهذا التنبيه. وإن لم يكن لديكم FortiMail فلا تتأثرون بهذه الثغرة تحديدا، لكن قاعدة التحقق من تغيير الحسابات البنكية تبقى مفيدة في كل الأحوال.

وصلتنا رسالة من مورد يطلب تحويل الدفعة إلى حساب بنكي جديد، فماذا نفعل؟+

لا ترد على الرسالة ولا تعتمد على أي رقم مذكور فيها. اتصل بالمورد على رقم مسجل مسبقا في ملفه، واطلب التأكيد من شخص تعرفه هناك، ثم اجعل تغيير الحساب في النظام يمر بموافقة شخص ثان غير من أدخله. وراجع أول دفعة إلى الحساب الجديد بعناية أكبر من غيرها.

تابع أوريجامي في نتائج قوقل

ثبت أوريجامي كمصدر مفضل، فتظهر لك مقالاتنا أولا في نتائج قوقل وفي الأخبار الرائجة.

الإضافة إلى المصادر المفضلة في Google

مقالات ذات صلة

عندك مشروع تفكر فيه؟

نبني أنظمة وتطبيقات ومواقع مخصصة لأعمالك. احك لنا عن فكرتك ونعطيك رأينا الصريح فيها.

جلسة واحدة. عشرون دقيقة. بلا التزامات.