- Fortinet FortiMail의 IBE(신원 기반 암호화) 기능에서 인증 없이 장비에 임의 파일을 쓸 수 있는 CVE-2026-104286(CVSS 9.8)이 실제 공격에 악용되고 있습니다.
- 영향 버전은 8.0.0~8.0.1, 7.6.0~7.6.6, 7.4.0~7.4.8, 7.2.0~7.2.9이고, 수정 버전 8.0.2·7.6.7·7.4.9는 10월 3일(UTC)에 배포됐습니다.
- 로그와 설정을 먼저 보존한 뒤 업그레이드하고, 공식 침해 지표로 이미 뚫렸는지 확인하세요.
무슨 일이 있었나
Fortinet은 2026년 10월 1일 보안 공지 FG-IR-26-175로 FortiMail 취약점 CVE-2026-104286을 공개했습니다. 경로 조작(CWE-22)과 널 바이트 처리 미흡(CWE-158)이 겹친 취약점으로, 인증하지 않은 공격자가 조작한 HTTP·HTTPS 요청으로 장비에 임의 파일을 쓸 수 있습니다. Fortinet은 영향을 '권한 없는 코드·명령 실행'으로 분류했고, CVSS 점수는 9.8(치명적)입니다.
Fortinet은 공지에서 이 취약점이 실제 공격에 악용됐다는 보고가 있다고 밝혔습니다. 취약점은 Fortinet 제품보안팀이 내부에서 발견했습니다. Help Net Security에 따르면 Fortinet은 공격 시점, 피해 규모, 공격 주체를 공개하지 않았습니다.
같은 날 미국 CISA는 이 취약점을 KEV(실제 악용 취약점 목록)에 올리고 연방 민간기관에 10월 4일까지 조치하도록 했습니다. KEV 항목은 제조사 조치와 함께 BOD 26-04의 포렌식 분류(Forensics Triage) 요건을 따르라고 요구합니다. CISA 구현 지침은 가능하면 증거를 수집하기 전에 시스템을 바꾸거나 조치하지 말라고 안내합니다. 패치로 끝내지 말고, 패치 전에 흔적을 남겨 침해 여부까지 확인하라는 뜻입니다. 랜섬웨어 캠페인 악용 여부는 'Unknown'으로 표시돼 있습니다.
공지의 침해 지표에는 의심스러운 아카이브 계정 설정 로그가 들어 있습니다. BleepingComputer는 이 설정이 침해된 장비가 아카이브 데이터를 원격 서버로 보내도록 바뀐 정황일 수 있다고 봤습니다.
영향 받는 제품과 조치
| 제품 계열 | 영향 버전 | 제조사 공지 조치 |
|---|---|---|
| FortiMail 8.0 | 8.0.0 ~ 8.0.1 | 8.0.2 이상으로 업그레이드 |
| FortiMail 7.6 | 7.6.0 ~ 7.6.6 | 7.6.7 이상으로 업그레이드 |
| FortiMail 7.4 | 7.4.0 ~ 7.4.8 | 7.4.9 이상으로 업그레이드 |
| FortiMail 7.2 | 7.2.0 ~ 7.2.9 | 7.4 이상 계열로 업그레이드 |
공개 시점(10월 1~2일)에는 수정 버전이 없었습니다(BleepingComputer·Help Net Security). Fortinet 펌웨어 업데이트 공지에 따르면 8.0.2·7.6.7·7.4.9는 10월 3일(UTC) 지원 사이트에 배포됐고, 보안 공지의 해결책 항목도 10월 5일 갱신됐습니다. 지금은 업그레이드가 1순위입니다. 7.2 계열은 7.4 이상 계열로 옮기되, 7.4.0~7.4.8도 영향 구간이므로 7.4.9·7.6.7·8.0.2 이상의 수정 버전으로 올려야 합니다. 공지 표에 없는 지원 종료 계열을 쓰고 있다면 지원 계열의 수정 버전으로 옮기는 일정도 함께 잡습니다.
바로 업그레이드할 수 없을 때만 제조사 공지의 우회책으로 버팁니다.
- IBE 기능을 끕니다(GUI: Encryption → IBE → IBE Service 끔, 또는 CLI config system encryption ibe → set status disable → end).
- 업무상 IBE를 끌 수 없다면 웹메일 인터페이스의 인터넷 접근을 막거나, 신뢰하는 사설망에서만 접속되게 제한합니다.
- 또는 앞단에 웹 방화벽(WAF)이 있다면 공지에 적힌 IBE 경로 차단 규칙을 적용합니다.
지금 순서대로 할 일
- 장비 목록 확정: 사내 FortiMail(가상 어플라이언스 포함)과 펌웨어 버전을 모두 파악합니다. 지사·자회사·유지보수 업체가 관리하는 장비도 빠뜨리지 않습니다.
- 외부 노출 확인: 웹메일·IBE·관리 화면이 인터넷에서 열리는지 회사망 밖에서 직접 확인합니다.
- 증거 보존: 설정을 바꾸거나 업그레이드하기 전에 시스템 이벤트 로그·암호화 로그와 설정 백업을 내보내 따로 보관합니다.
- 업그레이드: 8.0.2·7.6.7·7.4.9 이상으로 올립니다. 7.2 계열은 7.4 이상 계열의 수정 버전으로 옮깁니다. 당장 올릴 수 없다면 위 우회책을 오늘 적용합니다.
- 공식 침해 지표 대조: 공지 본문의 IoC 항목(IP·시스템 이벤트 로그·암호화 로그)과 공지 페이지에서 받는 STIX 파일(파일 해시)을 보존한 로그와 대조합니다.
- 침해 정황이 있으면 대응 전환: 침해사고 대응 절차로 넘기고, 장비에 저장된 관리자 계정과 연동 자격 증명 교체도 검토합니다. 첫 1시간에 할 일은 침해사고 1시간 골든타임 액션북에 정리해 두었습니다.
- 노출 최소화 유지: 업그레이드 후에도 관리·웹메일 화면은 필요한 범위에만 공개합니다. 경계 장비 패치 순서를 정하는 기준은 제로데이 패치 우선순위, 노출·KEV로 정하는 법을 참고하세요.
자가점검
- 우리 FortiMail 버전이 공지 표의 영향 구간에 드는지 알고 있다
- 웹메일·IBE·관리 화면이 인터넷에서 열리는지 회사망 밖에서 확인했다
- 설정 변경·업그레이드 전에 로그와 설정 백업을 보존했다
- 8.0.2·7.6.7·7.4.9 이상으로 업그레이드했거나, 못 했다면 우회책을 적용했다
- 7.2 계열이라면 7.4 이상 계열의 수정 버전으로 옮기는 일정이 잡혀 있다
- 공지의 IoC 항목과 STIX 파일을 보존한 로그와 대조했다
- 원격지로 데이터를 보내는 낯선 아카이브 계정 설정이 없는지 확인했다
- 장비를 관리하는 외부 업체와 조치 담당자·완료일을 합의했다
이 글의 점검은 누가 해야 하나
펌웨어 업그레이드, IBE 설정, 로그 대조는 장비 담당자나 유지보수 업체가 맡아야 할 일입니다. 다만 메일 게이트웨이가 밖에서 보이는지, 담당자도 모르는 장비가 남아 있는지는 내부 시선으로 놓치기 쉽습니다. 최근 SonicWall SSL-VPN 사례처럼 경계 장비는 반복해서 공격 입구가 됩니다. 보안 전문 기업 SENTRIX의 ASM은 대표 도메인에 연결된 웹·API·서버 등 외부 노출 자산을 찾아 소유 근거·담당자·조치 상태를 정리합니다. 외부에서 보이지 않는 자산은 찾지 못합니다. 웹메일·IBE·관리 화면이 합의한 범위에서 외부로 실제로 닫혔는지, 다른 경로로 닿지 않는지는 점검 깊이와 범위를 합의한 뒤 레드팀이 공격자 관점에서 직접 검증하는 모의해킹으로 확인할 수 있습니다.
오늘 FortiMail 버전과 외부 노출부터 확인하세요. 외부 노출 자산 정리가 필요하다면 진단 문의하기.
참고 자료
- Fortinet PSIRT FG-IR-26-175 (CVE-2026-104286)
- Fortinet 지원 사이트 펌웨어 업데이트 RSS
- FortiMail 8.0.2 Release Notes
- CISA KEV: CVE-2026-104286
- CISA BOD 26-04 Implementation Guidance
- NVD CVE-2026-104286
- BleepingComputer: Fortinet warns of critical FortiMail flaw exploited in zero-day attacks
- Help Net Security: Critical FortiMail zero-day exploited in the wild
- The Hacker News: Critical FortiMail Zero-Day Flaw Exploited in Attacks