ความปลอดภัยไซเบอร์

ช่องโหว่ร้ายแรง FortiMail Zero-Day: สิ่งที่ธุรกิจต้องรีบทำทันที

ช่องโหว่ zero-day ระดับร้ายแรงใน FortiMail เปิดทางให้ผู้โจมตีที่ไม่ต้องล็อกอินเขียนไฟล์ลงบนเมลเซิร์ฟเวอร์ได้ นี่คือความหมายของเรื่องนี้และวิธีรับมืออย่างรวดเร็ว

Ravi Shanker Singhผู้ก่อตั้งและที่ปรึกษา Odooเผยแพร่ 8 นาทีในการอ่าน
แชร์
ในหน้านี้

ช่องโหว่ร้ายแรง FortiMail Zero-Day: สิ่งที่ธุรกิจต้องรีบทำทันที

ช่องโหว่ FortiMail ระดับ zero-day กำลังถูกใช้โจมตีจริงอยู่ในขณะนี้ ผู้โจมตีไม่ต้องใช้รหัสผ่าน ไม่ต้องหลอกให้คลิกฟิชชิ่ง และไม่ต้องอาศัยการกระทำใด ๆ จากผู้ใช้เลย หากองค์กรของคุณใช้ FortiMail เป็น email gateway เรื่องนี้ไม่ใช่คำแนะนำแบบ "แพตช์เมื่อสะดวก" แต่เป็นสถานการณ์ที่ต้องแพตช์ภายในสัปดาห์นี้ ต้องตรวจสอบ log วันนี้เลย เรามาอธิบายเหตุผลกันทีละขั้น ด้วยภาษาที่เข้าใจง่าย ไม่ใช่แค่แปลประกาศของผู้ผลิตตรง ๆ

ทีมงานของเราใช้เวลาส่วนใหญ่ไปกับการเชื่อมต่อระบบธุรกิจเข้ากับโลกภายนอกผ่านบริการเชื่อมต่อ API และเสริมความปลอดภัยให้โครงสร้างพื้นฐานโดยรอบ เมื่อช่องโหว่แบบนี้ปรากฏขึ้นในอุปกรณ์รักษาความปลอดภัยอีเมลที่ใช้งานกันแพร่หลาย จึงควรพิจารณาอย่างละเอียด

ช่องโหว่ FortiMail zero-day นี้ทำอะไรได้บ้าง

ช่องโหว่นี้มีรหัส CVE-2026-104286 ได้คะแนน CVSS สูงถึง 9.8 จาก 10 ซึ่งจัดอยู่ในระดับความรุนแรงเกือบสูงสุด ตามประกาศของ Fortinet เอง นี่คือปัญหา path traversal ผสมกับการจัดการ null byte ในเส้นทางไฟล์ที่ไม่ถูกต้อง พูดง่าย ๆ คือ ผู้โจมตีที่ส่งคำขอ HTTP หรือ HTTPS ที่สร้างขึ้นมาเฉพาะไปยังหน้า management interface ของ FortiMail สามารถเขียนไฟล์ใด ๆ ก็ได้ลงบน filesystem ของระบบ โดยไม่ต้องล็อกอินเลย

การเขียนไฟล์โดยพลการลงในระบบถือเป็นบั๊กที่อันตรายที่สุดประเภทหนึ่ง เพราะระยะห่างจาก "เขียนไฟล์ได้" ไปสู่ "รันไฟล์นั้นเป็นโค้ด" นั้นสั้นมาก และผู้โจมตีรู้เรื่องนี้ดีกว่าผู้ป้องกันระบบส่วนใหญ่ รายงานจาก The Hacker News และ BleepingComputer ต่างยืนยันตรงกันว่าช่องโหว่นี้ถูกนำไปใช้โจมตีจริงแล้ว ไม่ใช่แค่ทฤษฎีในห้องแล็บ

เวอร์ชันที่ได้รับผลกระทบมีดังนี้

  • FortiMail 8.0.0 ถึง 8.0.1
  • FortiMail 7.6.0 ถึง 7.6.6
  • FortiMail 7.4.0 ถึง 7.4.8
  • FortiMail 7.2.0 ถึง 7.2.9

Fortinet ให้เครดิตทีม Product Security ของตัวเอง โดยเฉพาะ Gwendal Guégniaud ผู้ค้นพบบั๊กนี้ แต่ประเด็นที่ทำให้นี่เป็น zero-day ของจริงคือมันถูกใช้โจมตีจริงก่อนที่จะมีแพตช์สาธารณะออกมา ไม่ใช่แค่ CVE ร้ายแรงทั่วไปในรอบอัปเดตปกติ

ทำไมเรื่องนี้สำคัญเกินกว่าแค่ลูกค้า Fortinet

Email gateway อยู่ในจุดที่อ่อนไหวเป็นพิเศษของระบบเครือข่าย ตัวระบบประมวลผลไฟล์แนบ เก็บข้อมูลรับรองสำหรับส่งต่ออีเมล และมักเข้าถึงการตั้งค่า archive และ backup ได้ ระบบนี้ยังตั้งอยู่ที่ขอบเขตเครือข่าย (perimeter) ซึ่งเปิดรับการเชื่อมต่อจากอินเทอร์เน็ตโดยการออกแบบ การถูกเจาะที่จุดนี้ไม่ใช่แค่ปัญหาอีเมลเท่านั้น แต่สามารถกลายเป็นจุดเริ่มต้นให้ผู้โจมตีเคลื่อนตัวต่อไปยังระบบบัญชี ที่เก็บเอกสาร หรือระบบอื่นใดที่ mail server ได้รับความไว้วางใจให้เชื่อมต่อด้วย ซึ่งในองค์กรส่วนใหญ่มีมากกว่าที่ใครจะคาดคิดตอนแรก

CISA ได้เพิ่ม CVE นี้เข้าในรายการ Known Exploited Vulnerabilities ซึ่งสงวนไว้สำหรับช่องโหว่ที่ยืนยันแล้วว่ามีการโจมตีจริง ไม่ใช่แค่ทฤษฎี หน่วยงานรัฐบาลสหรัฐฯ ได้รับกำหนดเวลาถึงวันที่ 4 ตุลาคม 2026 ในการแพตช์หรือลดความเสี่ยง นี่เป็นกรอบเวลาที่ค่อนข้างกระชั้น และเป็นสัญญาณที่สมเหตุสมผลสำหรับทีมความปลอดภัยภาคเอกชนทั่วโลก รวมถึงในประเทศไทยและอินเดีย ซึ่งอุปกรณ์ FortiMail เป็นที่นิยมใช้ในโครงสร้างอีเมลขององค์กรขนาดกลางถึงขนาดใหญ่

สัญญาณการถูกเจาะที่ทีมของคุณควรตรวจสอบตอนนี้

Fortinet เผยแพร่รายการไฟล์และ IP ที่เกี่ยวข้องกับการโจมตีไว้อย่างชัดเจน หากระบบ FortiMail ของคุณอยู่ในช่วงเวอร์ชันที่ได้รับผลกระทบ การตรวจสอบรายการนี้ก่อนเริ่มแพตช์ก็คุ้มค่ากับเวลาสามสิบนาทีที่ใช้ไป

สิ่งที่ตรวจพบประเภทหมายเหตุ
/data/lib/liblog.soไฟล์ ถูกเพิ่มเข้ามาไม่ใช่ไฟล์มาตรฐานของ FortiMail
/data/bin/webconsoleไฟล์ ถูกเพิ่มเข้ามาไบนารีที่น่าสงสัย
/data/bin/mailserviceไฟล์ ถูกเพิ่มเข้ามาไบนารีที่น่าสงสัย
/data/etc/ld.so.preloadไฟล์ ถูกเพิ่มเข้ามากลไกฝังตัวแบบคลาสสิก
/bin/smitไฟล์ ถูกแก้ไขตรวจสอบ hash เทียบกับประกาศของผู้ผลิต
/data/etc/httpd.confไฟล์ ถูกแก้ไขมีการแก้ไขค่า config ของ web server
/data/migadmin.tar.gzไฟล์ ถูกแก้ไขมีการแก้ไข archive
79.141.169.187IP addressเกี่ยวข้องกับโครงสร้างของผู้โจมตี
45.129.0.192IP addressเกี่ยวข้องกับโครงสร้างของผู้โจมตี

Fortinet ยังระบุรูปแบบ log ที่ควรค้นหาเพิ่มเติม ได้แก่ การสร้างบัญชี archive ที่ผิดปกติซึ่งชี้ไปยัง IP และไดเรกทอรีระยะไกล cron job ที่อ้างอิงถึง /migadmin และข้อผิดพลาดในการถอดรหัส IBE ที่เกี่ยวข้องกับการเข้ารหัส Base64 ที่ไม่ถูกต้อง ไม่มีข้อใดข้อหนึ่งเพียงลำพังที่ยืนยันได้ว่าถูกเจาะแน่นอน แต่หากพบข้อใดข้อหนึ่งในเวอร์ชันที่มีช่องโหว่ ก็ควรดำเนินการตรวจสอบเชิงลึก (forensic) ต่อ ก่อนที่จะสรุปว่าอุปกรณ์ยังปลอดภัยอยู่

ขั้นตอนบรรเทาความเสี่ยงทันที

แพตช์ยังไม่พร้อมใช้งานสำหรับทุกสายเวอร์ชันที่ได้รับผลกระทบ Fortinet ระบุว่าเวอร์ชัน 7.4.9, 7.6.7 และ 8.0.2 จะเป็นรุ่นที่แก้ไขแล้วที่กำลังจะออกมา ดังนั้นก่อนแพตช์เหล่านี้จะออก วิธีแก้ไขชั่วคราวจึงมีความสำคัญ และไม่ควรถูกมองข้าม

  1. หากคุณใช้ FortiMail 7.2.x ให้อัปเกรดเป็นสาย 7.4 หรือใหม่กว่าตอนนี้เลย เพราะมีเส้นทางแก้ไขอยู่แล้วในสายนั้น
  2. ปิดการใช้งาน IBE (identity-based encryption) ด้วยคำสั่ง config system encryption ibe ตามด้วย set status disable หากองค์กรของคุณไม่ได้พึ่งพาฟีเจอร์นี้
  3. จำกัดการเข้าถึงหน้า management interface ของ FortiMail ให้เข้าถึงได้เฉพาะจากเครือข่ายภายในที่เชื่อถือได้ ไม่ใช่จากอินเทอร์เน็ตแบบเปิด
  4. เปรียบเทียบ hash และชื่อไฟล์ข้างต้นกับอุปกรณ์ของคุณเอง หากพบตรงกันให้ถือว่าเป็นการถูกเจาะที่ยืนยันแล้ว ซึ่งต้องดำเนินการตอบสนองเหตุการณ์ (incident response) เต็มรูปแบบ ไม่ใช่แค่แพตช์
  5. ตรวจสอบเหตุการณ์ admin logout และการเปลี่ยนแปลงบัญชี archive ใน log ของคุณ หากพบสิ่งที่คุณไม่ได้ตั้งค่าเองให้ระวัง

ข้อแลกเปลี่ยนที่ควรพูดตรง ๆ คือ การปิด IBE หรือการล็อกการเข้าถึง management จากอินเทอร์เน็ตอาจทำให้ workflow บางอย่างที่ทีมของคุณพึ่งพาอยู่ใช้งานไม่ได้ เช่น การบริหารจัดการระยะไกลจากสาขา หรือฟีเจอร์เข้ารหัสอีเมลที่ใช้กับลูกค้าบางราย นี่คือต้นทุนระยะสั้นที่คุ้มค่าที่จะจ่าย เมื่อเทียบกับทางเลือกอื่น คือการปล่อยให้ผู้โจมตีที่ไม่ต้องล็อกอินเขียนไฟล์ลงบน mail server ของคุณได้ตามใจชอบ โดยไม่มีสัญญาณเตือนล่วงหน้าใด ๆ

รูปแบบที่กว้างกว่านั้น

ปัญหา FortiMail นี้ไม่ได้มาเพียงลำพัง ในช่วงเวลาเดียวกันนี้ยังมีการเปิดเผยการโจมตีจริงในช่องโหว่ของผลิตภัณฑ์ Check Point, Arista VeloCloud Orchestrator, F5 BIG-IP Access Policy Manager, Cisco Catalyst SD-WAN Manager และ Citrix NetScaler ด้วย ซอฟต์แวร์ที่อยู่บริเวณขอบเขตเครือข่ายและชั้นบริหารจัดการของเกือบทุกผู้ผลิตรายใหญ่กำลังเผชิญแรงกดดันจากการโจมตีอย่างต่อเนื่อง และแรงกดดันนี้ยังไม่มีทีท่าจะลดลง หากองค์กรของคุณใช้งานผลิตภัณฑ์เหล่านี้ควบคู่กับ FortiMail นี่เป็นช่วงเวลาที่เหมาะสมที่จะตรวจสอบทั้งหมด ไม่ใช่แค่ตัวที่กำลังเป็นข่าว

เราเข้ามามีส่วนช่วยตรงไหน

ระบบ Odoo ส่วนใหญ่ที่เราดูแลอยู่หลัง email gateway, firewall หรือทั้งสองอย่าง ธุรกิจที่ใช้งานระบบเหล่านั้นไม่ค่อยมีความเชี่ยวชาญด้านความปลอดภัยเป็นอันดับแรก และก็ไม่จำเป็นต้องมีเมื่อดูภาระงานอื่นที่ต้องรับผิดชอบ ส่วนหนึ่งของงานบริการด้านความปลอดภัยไซเบอร์ ของเราคือการตรวจสอบแบบนี้เอง คือการยืนยันว่าประกาศจากผู้ผลิตเกี่ยวข้องกับสภาพแวดล้อมของคุณหรือไม่ ตรวจสอบสัญญาณการถูกเจาะ และปิดช่องโหว่โดยไม่ทำให้กระบวนการทางธุรกิจที่พึ่งพาระบบนั้นหยุดชะงัก หลักการเดียวกันนี้ใช้กับงานบริการเชื่อมต่อ API ด้วย เพราะ endpoint ที่เปิดเผยอยู่เพียงจุดเดียวก็อาจทำลายการตั้งค่าที่รัดกุมมาหลายเดือนได้

หากคุณไม่แน่ใจว่าระบบ FortiMail ของคุณอยู่ในขอบเขตที่ได้รับผลกระทบหรือไม่ หรือต้องการให้ผู้เชี่ยวชาญอีกทีมช่วยตรวจสอบอุปกรณ์ที่ขอบเขตเครือข่ายโดยรวม ตอนนี้คือเวลาที่เหมาะสมที่จะสอบถาม ไม่ใช่หลังจากเกิดเหตุการณ์แล้ว

ขั้นตอนถัดไปที่ควรทำจริง

อย่ารอให้ถึงรอบแพตช์อย่างเป็นทางการ หากคุณใช้งาน FortiMail เวอร์ชันที่ได้รับผลกระทบ ให้ใช้วิธีแก้ไขชั่วคราวก่อน ตรวจสอบสัญญาณการถูกเจาะเทียบกับ log ของระบบคุณเอง หากพบสิ่งที่ตรงกัน ให้ถือว่าเป็นการสืบสวนเหตุการณ์ที่กำลังเกิดขึ้นจริง ไม่ใช่การอัปเดตตามปกติ ติดต่อช่องทางติดต่อเรา เพื่อขอความช่วยเหลือด้านความปลอดภัย หากทีมภายในของคุณไม่มีกำลังพอที่จะทำการตรวจสอบนี้ภายในสัปดาห์นี้ เพราะช่องโหว่นี้ปิดตัวช้ากว่ารอบแพตช์ส่วนใหญ่ที่จะมาถึง

แชร์

คำถามที่พบบ่อย

ช่องโหว่ FortiMail zero-day นี้คืออะไรกันแน่

เป็นช่องโหว่ร้ายแรงรหัส CVE-2026-104286 ในหน้า management interface ของ Fortinet FortiMail ผสมผสานปัญหา path traversal กับการจัดการ null byte ที่ไม่ถูกต้อง ทำให้ผู้โจมตีที่ไม่ต้องล็อกอินสามารถเขียนไฟล์ใด ๆ ลงบนระบบได้ผ่านคำขอ HTTP หรือ HTTPS ที่สร้างขึ้นมาเฉพาะ

FortiMail เวอร์ชันใดบ้างที่ได้รับผลกระทบ

เวอร์ชัน 8.0.0 ถึง 8.0.1, 7.6.0 ถึง 7.6.6, 7.4.0 ถึง 7.4.8 และ 7.2.0 ถึง 7.2.9 ได้รับผลกระทบ ผู้ใช้สาย 7.2.x สามารถอัปเกรดเป็นสาย 7.4 หรือใหม่กว่าได้ทันที ส่วนเวอร์ชันแก้ไขของสายอื่นยังอยู่ระหว่างการเตรียมการโดย Fortinet

ตอนนี้มีแพตช์แก้ไขแล้วหรือยัง

ยังไม่ครบทุกสายเวอร์ชันที่ได้รับผลกระทบ Fortinet ระบุว่าเวอร์ชัน 7.4.9, 7.6.7 และ 8.0.2 จะเป็นรุ่นที่แก้ไขแล้วที่กำลังจะออกมา ระหว่างนี้ผู้ผลิตแนะนำให้ปิดการใช้งานการเข้ารหัส IBE และจำกัดการเข้าถึง management interface ให้เฉพาะเครือข่ายภายในที่เชื่อถือได้

จะรู้ได้อย่างไรว่าอุปกรณ์ FortiMail ของเราถูกเจาะแล้ว

ให้ตรวจสอบไฟล์ที่ถูกเพิ่มหรือแก้ไข เช่น liblog.so, webconsole, mailservice, ld.so.preload และ httpd.conf รวมถึงการเชื่อมต่อไปยัง IP 79.141.169.187 และ 45.129.0.192 การสร้างบัญชี archive ที่ผิดปกติใน log ก็เป็นสัญญาณเตือนอีกอย่างที่ Fortinet ระบุไว้

ทำไมช่องโหว่นี้จึงถือว่าร้ายแรงมาก

เพราะได้คะแนน CVSS สูงถึง 9.8 จาก 10 เนื่องจากไม่ต้องยืนยันตัวตนใด ๆ และสามารถเขียนไฟล์โดยพลการ ซึ่งผู้โจมตีมักเปลี่ยนให้กลายเป็นการรันโค้ดระยะไกลได้ CISA เพิ่มช่องโหว่นี้เข้าในรายการ Known Exploited Vulnerabilities หลังยืนยันว่ามีการโจมตีจริงเกิดขึ้นแล้ว

ธุรกิจนอกสหรัฐอเมริกาต้องกังวลเรื่องนี้ด้วยหรือไม่

กังวลได้เลย กำหนดเวลาของ CISA ใช้บังคับกับหน่วยงานรัฐบาลสหรัฐฯ เท่านั้น แต่การโจมตีจริงเกิดขึ้นทั่วโลกไม่จำกัดพื้นที่ องค์กรใดก็ตามที่ใช้ FortiMail เวอร์ชันที่ได้รับผลกระทบ ไม่ว่าในไทย อินเดีย สหรัฐฯ หรือที่อื่น ล้วนเผชิญความเสี่ยงเดียวกัน และควรใช้วิธีแก้ไขชั่วคราวตั้งแต่ตอนนี้

แหล่งข้อมูล

เกี่ยวกับผู้เขียน

Ravi Shanker Singh

ผู้ก่อตั้งและที่ปรึกษา Odoo

ผู้ก่อตั้ง Tech After Me และที่ปรึกษา Odoo ราวีดูแลการติดตั้ง ปรับแต่ง และซัพพอร์ตระบบ Odoo ERP รวมถึงพัฒนาเว็บ แอปมือถือ และระบบข้อมูลให้ธุรกิจในไทย สหรัฐอเมริกา และอินเดีย โดยประจำอยู่ที่กรุงเทพฯ นิวยอร์ก และเดลี (NCR)

บทความอื่นของผู้เขียน

อ่านต่อ

เพนตากอนข้อมูลรั่ว 3 ล้านราย: บทเรียนด้านความปลอดภัยสำหรับธุรกิจความปลอดภัยไซเบอร์

เพนตากอนข้อมูลรั่ว 3 ล้านราย: บทเรียนด้านความปลอดภัยสำหรับธุรกิจ

เพนตากอนข้อมูลรั่วเปิดเผยข้อมูลฝ่ายบุคคลของคนกว่า 3 ล้านคนผ่านช่องโหว่ระบบแชร์ไฟล์ เหตุการณ์นี้สะท้อนความเสี่ยงด้านการบริหารสิทธิ์และผู้ให้บริการที่ธุรกิจทั่วไปก็เจอได้เช่นกัน

Ravi Shanker Singh7 นาทีในการอ่าน

ช่องโหว่ Zero-Day CoreGraphics ของ Apple: สิ่งที่ธุรกิจต้องรู้ตอนนี้ความปลอดภัยไซเบอร์

ช่องโหว่ Zero-Day CoreGraphics ของ Apple: สิ่งที่ธุรกิจต้องรู้ตอนนี้

Apple ออกแพตช์แก้ช่องโหว่ zero-day ใน CoreGraphics ที่ถูกใช้โจมตีแบบเจาะจงเป้าหมายบน iPhone, iPad และ Mac นี่คือความหมายต่ออุปกรณ์ที่บริษัทถือครองอยู่

Ravi Shanker Singh7 นาทีในการอ่าน

กระทบยอด PromptPay บน Odoo: ขั้นตอนปิดบัญชีรายวันสำหรับ SME ไทยOdoo ERP

กระทบยอด PromptPay บน Odoo: ขั้นตอนปิดบัญชีรายวันสำหรับ SME ไทย

แนวทางจับคู่เงินโอน PromptPay กับใบแจ้งหนี้ใน Odoo แบบใช้งานได้จริง สรุปจากงานวางระบบกระทบยอด PromptPay บน Odoo ที่เราทำให้ SME ไทยมาหลายราย

Ravi Shanker Singh10 นาทีในการอ่าน

เปลี่ยนสิ่งที่คุณอ่าน ให้เป็นผลลัพธ์จริง

ทีมที่เขียนบทความเหล่านี้คือทีมเดียวกับที่ลงมือทำงานจริง เล่าให้เราฟังว่าคุณกำลังทำโปรเจกต์อะไรอยู่

รับบทความใหม่ทางอีเมล

รับบทความใหม่ทางอีเมล

คู่มือ Odoo และข่าวไอทีที่มีผลต่อธุรกิจของคุณ ไม่เกินสัปดาห์ละหนึ่งฉบับ