ثغرة مستغلة في FortiMail، وأوضح آثارها حساب أرشفة بريد وجهته خادم المهاجم

ثغرة مستغلة في FortiMail، وأوضح آثارها حساب أرشفة بريد وجهته خادم المهاجم
يوم 1 أكتوبر 2026 نشرت Fortinet تنبيها أمنيا لثغرة في FortiMail، بوابة أمن البريد التي تضعها شركات كثيرة أمام صناديق بريدها لتفحص الرسائل الداخلة والخارجة. الثغرة CVE-2026-104286 بدرجة خطورة 9.8 من 10، ويستغلها مهاجم لا يملك حسابا ولا كلمة مرور، وتقول Fortinet إنها مستغلة فعليا. وفي اليوم نفسه أصدرت الهيئة الوطنية للأمن السيبراني التنبيه رقم 2026-7895 بمستوى خطورة عال جدا، وأضافتها وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية CISA إلى قائمة الثغرات المستغلة المعروفة.
كتبنا الأسبوع الماضي عن ثغرة مستغلة في مدير شبكات الفروع من سيسكو، وعن سؤال من يحدث الأنظمة المدارة في شركتك. هذه الثغرة تختلف في أمر يهم الإدارة قبل الفريق التقني: من بين آثار الاختراق التي نشرتها Fortinet سطر في السجل يظهر أن المهاجم أضاف حساب أرشفة بريد وجهته خادم خارجي. أي أن الخطر هنا لا يقف عند الجهاز، بل يمتد إلى رسائل الشركة نفسها.
ماذا نشرت Fortinet بالتحديد
- المنتج: FortiMail، بوابة أمن البريد من Fortinet.
- الثغرة: خلل في التحقق من مسارات الملفات (Path Traversal) ومن الحرف الفارغ NULL داخل الطلبات، يسمح لطلب HTTP أو HTTPS معد خصيصا بكتابة ملفات في نظام الجهاز نفسه. وتصنف Fortinet أثرها بأنه تنفيذ أوامر أو شيفرة غير مصرح بها.
- شرط الاستغلال: لا شيء. مهاجم غير مصادق عليه، والدرجة 9.8 من 10 على مقياس CVSS.
- الحالة: مستغلة فعليا بحسب Fortinet، واكتشفها فريقها الأمني داخليا.
- الإصلاح: حين نشر التنبيه لم تكن التحديثات قد صدرت، وذكرت SecurityWeek يوم 2 أكتوبر أن الإصلاح سيأتي في إصدارات قادمة دون موعد معلن. ثم صدرت الإصدارات المصححة بحسب ملاحظات الإصدار من Fortinet: الإصدار 7.6.7 في 2 أكتوبر، والإصداران 7.4.9 و 8.0.2 في 3 أكتوبر، وفي 5 أكتوبر حدثت Fortinet خانة الحل في النشرة. والإصدارات المصححة في الجدول أدناه.
- التنبيه المحلي: تنبيه الهيئة الوطنية للأمن السيبراني رقم 2026-7895 بتاريخ 1 أكتوبر 2026، بمستوى خطورة عال جدا، ويوصي بتحديث المنتجات المتأثرة.
- المهلة الأمريكية: أعطت CISA الجهات الفدرالية الأمريكية حتى 4 أكتوبر، أي ثلاثة أيام، وأخضعت الثغرة لمتطلبات الفحص الجنائي. وهذه ثامن ثغرة في منتجات Fortinet تضيفها الوكالة إلى قائمتها منذ بداية 2026.
والإصدارات المتأثرة والمصححة بحسب النشرة:
| فرع الإصدار | الإصدارات المتأثرة | الإصلاح |
|---|---|---|
| 8.0 | 8.0.0 إلى 8.0.1 | 8.0.2 أو أحدث |
| 7.6 | 7.6.0 إلى 7.6.6 | 7.6.7 أو أحدث |
| 7.4 | 7.4.0 إلى 7.4.8 | 7.4.9 أو أحدث |
| 7.2 | 7.2.0 إلى 7.2.9 | الانتقال إلى الفرع 7.4 أو أحدث |
انتبه للسطر الأخير: الفرع 7.2 لا إصلاح له داخل الفرع نفسه، بل انتقال إلى فرع آخر، وهذا عمل يحتاج تخطيطا لكنه لا يحتمل التأجيل.
لماذا بوابة البريد بالذات
بوابة البريد تقف بين الإنترنت وصناديق بريد الموظفين، فكل رسالة داخلة أو خارجة تمر عبرها: عروض الأسعار، وفواتير الموردين، والعقود، ومراسلات البنوك، وطلبات تغيير الحساب البنكي. ولهذا تملك صلاحيات واسعة على البريد، فهي التي تفحص الرسائل وتحجزها وتشفرها وتؤرشفها.
والمسار الذي تستغله الثغرة يتبع خاصية IBE، أي التشفير المبني على الهوية، التي يرسل بها FortiMail رسائل مشفرة يفتحها المستلم من بوابة ويب. وهذه البوابة متاحة من الإنترنت في كثير من الإعدادات، ليصل إليها مستلمون من خارج الشركة.
الأثر الذي يبحث عنه فريقك: حساب أرشفة لم ينشئه أحد
نشرت Fortinet مع التنبيه مؤشرات للاختراق، منها عنوانا IP هما 79.141.169.187 و 45.129.0.192، وسطر من سجل أحداث النظام يظهر إضافة حساب أرشفة اسمه archive234 وجهته خادم بعيد هو العنوان 79.141.169.187 نفسه، في مجلد اسمه /uploads. ويظهر في السطر نفسه أن الإضافة تمت باسم المستخدم admin ومن سطر الأوامر.
ولفهم معنى هذا السطر: خاصية الأرشفة في FortiMail تحفظ الرسائل المؤرشفة في حسابات أرشفة، ولكل حساب وجهة: محلية على قرص الجهاز أو على خادم تخزين شبكي، أو بعيدة على خادم يتصل به الجهاز عبر FTP أو SFTP. وأي الرسائل تؤرشف تحدده سياسات أرشفة منفصلة. أي أن حساب أرشفة وجهته خادم المهاجم يصبح، متى ربطت به سياسة أرشفة، طريقا لنسخ الرسائل إلى خارج الشركة. ولا تذكر النشرة إن كانت رسائل قد نسخت فعلا في الحالات المكتشفة.
المطلوب من فريقك التقني أو مزود الخدمة:
- مراجعة كل حسابات الأرشفة وسياسات الأرشفة على الجهاز، والسؤال عن أي وجهة بعيدة لا يعرفها أحد في الشركة.
- البحث في السجلات عن العنوانين المنشورين، وعن حساب باسم archive234 أو أي حساب أرشفة حديث لا يعرف من أضافه.
- مراجعة حسابات المديرين على الجهاز وكل تعديل في الإعدادات لا يعرف صاحبه.
- حفظ نسخة من السجلات والإعدادات قبل التحديث. الإعدادات تبقى عادة بعد الترقية، فحساب أضيف قبلها يبقى حتى يحذفه أحد، والتحديث يغلق الباب ولا يخبرك من دخل منه.
إن لم تستطع التحديث الليلة
تذكر Fortinet حلا مؤقتا بأحد ثلاثة خيارات:
- تعطيل خاصية IBE من الواجهة (Encryption ثم IBE ثم إيقاف IBE Service) أو من سطر الأوامر.
- أو منع الوصول إلى واجهة البريد عبر الويب في FortiMail من الإنترنت، أو قصره على شبكة داخلية موثوقة.
- أو، إن كان أمام الجهاز جدار حماية لتطبيقات الويب، حجب طلبات POST إلى المسار /ibe التي تحتوي على ../ .
تعطيل IBE يوقف إرسال الرسائل المشفرة بهذه الطريقة، فإن كان قسم ما يعتمد عليها فرتب معه بديلا مؤقتا. والحل المؤقت يقلل من يستطيع الوصول إلى الثغرة، لكنه لا يغني عن الترقية، ولا يلغي الحاجة إلى فحص ما حدث قبله.
الخطر الحقيقي يصل إلى قسم المالية بعد أسابيع
نسخ البريد ليس هدفا في ذاته. من يقرأ مراسلات شركتك مع مورديها يعرف من يرسل الفواتير، ومتى، وبأي صيغة، وما أوامر الشراء التي تنتظر السداد. وهذه بالضبط المادة التي يحتاجها احتيال تحويل الفواتير: رسالة تبدو من المورد نفسه، في سياق محادثة حقيقية، تطلب تحويل الدفعة القادمة إلى حساب بنكي جديد.
وإيقاف هذا النوع من الاحتيال لا يحتاج تقنية، بل قاعدة يلتزم بها قسم المالية من اليوم:
- لا يتغير الحساب البنكي لمورد بناء على بريد إلكتروني وحده، مهما بدا حقيقيا.
- التحقق باتصال هاتفي على رقم مسجل مسبقا في ملف المورد، لا على رقم مذكور في الرسالة نفسها.
- تغيير بيانات المورد البنكية يحتاج موافقة شخص ثان غير من أدخله، ويسجل في النظام من غيرها ومتى.
- أول دفعة إلى حساب بنكي جديد تراجع بعناية أكبر من غيرها.
وقد شرحنا كيف يبنى مسار تغيير الحساب البنكي في النظام في مقالة سداد الموردين بجدول ومطابقة كشف الحساب.
إن ثبت أن رسائل نسخت
إن وجد الفريق حساب أرشفة غريبا أو دليلا على نسخ رسائل، فعامل الأمر كحادثة تسرب لا كخطأ في الإعدادات، لأن البريد يحمل عادة بيانات شخصية: أسماء العملاء وأرقام جوالاتهم وعناوينهم. ويلزم الدليل الإجرائي لمعالجة حوادث تسرب البيانات الشخصية الصادر عن سدايا جهة التحكم بإشعار الجهة المختصة خلال 72 ساعة من علمها بالحادثة إذا كان من شأنها الإضرار بالبيانات أو بأصحابها أو كانت تتعارض مع حقوقهم أو مصالحهم، وبإشعار أصحاب البيانات المتأثرين دون تأخير إذا ألحقت ضررا ببياناتهم أو تعارضت مع حقوقهم أو مصالحهم. وأبلغ الموردين والعملاء الذين ظهرت مراسلاتهم، فقد تصلهم رسائل احتيال تحمل اسم شركتك.
نظرة أوريجامي
نبني أنظمة أعمال، ولا نبيع أجهزة بريد ولا نديرها. لكن كل نظام نبنيه يرسل بريدا: فواتير، وتأكيدات طلبات، وكشوف حساب. ونرى أن صلاحية نسخ البريد تستحق المراجعة نفسها التي تحظى بها صلاحية الدخول إلى نظام المحاسبة، لأن الفاتورة وطلب تغيير الحساب البنكي يمران في البريد قبل أن يصلا إلى النظام.
ونقرأ هذه الثغرة لصاحب المنشأة السعودية من زاويتين. الأولى أن أجهزة الحماية نفسها صارت هدفا متكررا، فالجهاز الذي اشتريته لحماية البريد يحتاج من يتابع تنبيهاته ويحدثه كأي نظام آخر. والثانية أن أفضل رد على سرقة المراسلات ليس تقنيا فقط: قاعدة تحقق هاتفي في قسم المالية تفشل احتيالا مبنيا على بريد مسروق، حتى لو لم يكتشف الاختراق أبدا.
الخلاصة
- إن كانت شركتك تستخدم FortiMail، فاعرف إصداره اليوم، ورقه إلى 8.0.2 أو 7.6.7 أو 7.4.9 أو أحدث، وانقل الفرع 7.2 إلى 7.4 أو أحدث.
- حتى تتم الترقية: عطل خاصية IBE، أو امنع الوصول إلى واجهة البريد عبر الويب من الإنترنت.
- راجع حسابات الأرشفة وسياساتها، وابحث عن العنوانين المنشورين، واحفظ السجلات قبل التحديث.
- أبلغ قسم المالية اليوم: لا تغيير لحساب بنكي لمورد دون تحقق هاتفي على رقم معروف وموافقة شخص ثان.
- إن ثبت نسخ رسائل فيها بيانات شخصية، وكان من شأن ذلك الإضرار بأصحابها أو التعارض مع حقوقهم أو مصالحهم، فمهلة إشعار الجهة المختصة 72 ساعة من العلم بالحادثة.
مصادر
- Fortinet: النشرة الأمنية FG-IR-26-175 للثغرة CVE-2026-104286 (نشرت 1 أكتوبر 2026، وحدثت 5 أكتوبر)، ومنها الإصدارات والحل المؤقت ومؤشرات الاختراق
- الهيئة الوطنية للأمن السيبراني: تنبيه Fortinet رقم 2026-7895 (1 أكتوبر 2026)
- CISA: إضافة الثغرة إلى قائمة الثغرات المستغلة المعروفة (1 أكتوبر 2026)، والقائمة نفسها
- SecurityWeek: Exploited Fortinet FortiMail Zero-Day Calls for Urgent Action (2 أكتوبر 2026)
- Fortinet: دليل إدارة FortiMail، إعداد حسابات أرشفة البريد
- Fortinet: ملاحظات إصدار FortiMail 7.6.7 و 7.4.9 و 8.0.2
- سدايا: الدليل الإجرائي لمعالجة حوادث تسرب البيانات الشخصية
أسئلة شائعة
كيف أعرف إن كانت شركتنا تستخدم FortiMail؟+
اسأل فريقك التقني أو مزود البريد سؤالا مباشرا: ما الذي يفحص بريدنا قبل وصوله إلى صناديق الموظفين، وما إصداره؟ وإن كان FortiMail فاطلب رقم الإصدار كتابة وقارنه بجدول الإصدارات المصححة: 8.0.2 أو 7.6.7 أو 7.4.9 أو أحدث، والفرع 7.2 يحتاج انتقالا إلى 7.4 أو أحدث.
حدثنا الجهاز، فهل انتهى الأمر؟+
لا. الثغرة استغلت قبل صدور الإصلاح، والتحديث يغلق الباب ولا يزيل ما أضافه مهاجم دخل قبله. راجع حسابات الأرشفة وسياساتها وحسابات المديرين، وابحث في السجلات عن العنوانين 79.141.169.187 و 45.129.0.192 اللذين نشرتهما Fortinet. والأفضل حفظ نسخة من السجلات والإعدادات قبل التحديث.
بريدنا على مايكروسوفت 365 أو جوجل، فهل نتأثر؟+
الثغرة في FortiMail لا في خدمة البريد نفسها. فإن كانت رسائلكم تمر عبر بوابة FortiMail قبل أن تصل إلى مايكروسوفت 365 أو جوجل، أو منها إلى الخارج، فأنتم معنيون بهذا التنبيه. وإن لم يكن لديكم FortiMail فلا تتأثرون بهذه الثغرة تحديدا، لكن قاعدة التحقق من تغيير الحسابات البنكية تبقى مفيدة في كل الأحوال.
وصلتنا رسالة من مورد يطلب تحويل الدفعة إلى حساب بنكي جديد، فماذا نفعل؟+
لا ترد على الرسالة ولا تعتمد على أي رقم مذكور فيها. اتصل بالمورد على رقم مسجل مسبقا في ملفه، واطلب التأكيد من شخص تعرفه هناك، ثم اجعل تغيير الحساب في النظام يمر بموافقة شخص ثان غير من أدخله. وراجع أول دفعة إلى الحساب الجديد بعناية أكبر من غيرها.
تابع أوريجامي في نتائج قوقل
ثبت أوريجامي كمصدر مفضل، فتظهر لك مقالاتنا أولا في نتائج قوقل وفي الأخبار الرائجة.
الإضافة إلى المصادر المفضلة في Googleمقالات ذات صلة
- الأمن السيبرانيآخر تحديث أمني لـ Office 2021 وWindows Server 2012 R2 يصل في 13 أكتوبر، وبعده لا شيءفي 13 أكتوبر 2026 يتوقف دعم Office 2021 وWindows Server 2012 R2 وإصدار 24H2 من ويندوز 11. كيف تجد هذه النسخ في شركتك وماذا تفعل قبل الموعد.
- الأمن السيبرانيآبل تشدد «الوصول الكامل إلى القرص» في ماك. من يملكه الآن على أجهزة شركتك؟آبل ستشترط موافقة صريحة جدا قبل منح أي تطبيق «الوصول الكامل إلى القرص» في ماك بسبب وكلاء الذكاء الاصطناعي. كيف تفحص من يملكه على أجهزة شركتك الآن.
- الأمن السيبرانيمتحكمات المصنع مكشوفة على الإنترنت: هكذا عطّل مهاجمون محطات مياه بتعديل ملف منطق واحدمنذ يوليو 2026 استغل مهاجمون متحكمات PLC مكشوفة على الإنترنت في مرافق مياه بـ12 ولاية أمريكية وعطّلوا الإنذارات. ماذا يعني ذلك لمصنعك ومرفقك وضوابط OTCC السعودية.
- الأمن السيبرانيترقيع ماجنتو وحده لا ينقذ متجرك — المهاجمون دخلوا قبل صدوره بثلاثة أيامثغرة CVE-2026-75650 في ماجنتو وأدوبي كوميرس بدرجة خطورة 10 من 10 استُغلت قبل ترقيع أدوبي بثلاثة أيام. ما المتأثر، وكيف تفحص متجرك، ولماذا التحديث وحده غير كافٍ.
- الأمن السيبرانيثغرات بلاك هات 2026 في منصات جافا المؤسسية: لماذا نظامك الداخلي ليس آمنابحث عرض في بلاك هات 2026 كشف 12 ثغرة في منصات جافا المؤسسية، منها تنفيذ كود عن بعد بلا مصادقة في Bonita BPM وApache OFBiz. ماذا يعني ذلك لأنظمة عملك وكيف تحميها.
- الأمن السيبرانيالذكاء الاصطناعي يكتشف ثغرات في التشفير فاتت على الخبراء — ماذا يعني ذلك لأعمالك؟اكتشف نموذج ذكاء اصطناعي من Anthropic ثغرات جديدة في تشفير HAWK وAES. لا شيء تستخدمه اليوم معطوب — وإليك ما يعنيه ذلك لأعمالك وكيف تستعد لمرحلة ما بعد الكم.
عندك مشروع تفكر فيه؟
نبني أنظمة وتطبيقات ومواقع مخصصة لأعمالك. احك لنا عن فكرتك ونعطيك رأينا الصريح فيها.
