← 전체 글

보안

실제 공격에 쓰인 FortiMail 제로데이, 기한은 일요일인데 패치는 아직 없다. 준수할 방법은 기능을 끄는 것뿐이다

Fortinet은 FortiMail의 인증 불필요·CVSS 9.8 취약점 CVE-2026-104286을 공개하고 이미 실제 공격에 쓰이고 있다고 밝혔다. CISA는 같은 날 10월 4일을 연방기관 시정 기한으로 정했다. 수정 빌드는 아직 나오지 않았으므로 일요일까지 쓸 수 있는 수단은 Identity-Based Encryption을 끄고 관리 인터페이스를 인터넷에서 분리하는 것뿐이다.

MAI
Fortinet 회사 로고.

Fortinet은 10월 1일 권고문 FG-IR-26-175를 공개했고, CISA는 같은 날 그 권고문이 다루는 취약점을 Known Exploited Vulnerabilities(알려진 악용 취약점) 목록에 추가했다. 미국 연방 민간기관의 시정 기한은 10월 4일이다. CVSS 9.8로 평가되고 인증 없이 HTTP로 도달할 수 있는 결함에 주말을 포함한 사흘이 주어진 것이다. 그리고 이 사안을 다룰 이유가 되는 난처한 사정이 있다. Fortinet이 수정판으로 지목한 빌드들은 권고문이 올라간 시점에 아직 배포되지 않았다. 그 기한 안에 있는 조직은 패치가 아니라 기능을 덜어내는 방식으로 기한을 맞춰야 한다.

권고문이 말하는 내용

CVE-2026-104286은 FortiMail의 경로 탐색(path traversal) 취약점에 NULL 바이트 처리 결함이 결합된 것이다. Fortinet의 표현을 그대로 옮기면, 공격자는 "조작된 HTTP 또는 HTTPS 요청을 통해 기반 시스템에 임의의 파일을 기록"할 수 있고 자격 증명은 필요하지 않다. Fortinet은 실제 환경에서의 악용을 명시했다. 권고문의 발견 공로는 Fortinet 자체 제품 보안팀에 돌아가 있다. 즉 회사가 스스로 버그를 찾았고, 동시에 그것이 이미 사용되고 있다는 사실도 함께 찾았다는 뜻이다.

브랜치영향 받는 버전Fortinet이 제시한 수정 릴리스
FortiMail 8.08.0.0 – 8.0.18.0.2 이상
FortiMail 7.67.6.0 – 7.6.67.6.7 이상
FortiMail 7.47.4.0 – 7.4.87.4.9 이상
FortiMail 7.27.2.0 – 7.2.9해당 브랜치 수정 없음. 7.4로 이전

BleepingComputer는 이 세 릴리스가 공개 시점까지 나오지 않았다고 보도했다. 침해된 장비 수는 Fortinet도 CISA도 밝히지 않았고, 공격 주체도 특정되지 않았다.

패치로는 맞출 수 없는 기한

설치할 빌드가 없으므로, 일요일까지 운영자가 할 수 있는 일은 권고문의 임시 지침 전부다. Identity-Based Encryption(IBE)을 끄고, 관리 인터페이스를 공개 인터넷에서 빼는 것이다. 둘 다 수리가 아니라 제거다.

이것은 말보다 무게가 크다. IBE는 S/MIME이나 PGP가 없는 수신자에게 FortiMail이 안전한 메시지를 전달하는 방식이며, 수신자는 장비 자체가 호스팅하는 포털에서 메시지를 받아간다. IBE를 끄면 그 전달 경로가 닫힌다. 검사 결과나 의뢰인 문서를 이 경로로 보내는 의료기관, 법무법인, 은행에게 그것은 설정 조정이 아니라 금요일 오후에 업무 프로세스가 멈추는 일이다. 두 번째 지침인 관리 인터페이스 제한은 건전한 운영 관행이지만, 노출된 장비 상당수가 그것을 따르지 않았음은 분명하다. 따랐다면 애초에 인증 없는 공격자가 이 취약점에 도달할 수 없었을 것이다.

그러므로 10월 4일이라는 날짜를 정직하게 읽으면 "일요일까지 패치하라"가 아니다. "일요일까지 도달 불가능해지라"다. KEV 기한은 장비군을 얼마나 빨리 바꿀 수 있는지의 척도이며, 수정이 존재하지 않을 때는 조직이 얼마나 많은 기능을 끌 각오가 있는지의 척도로 바뀐다.

더 급한 쪽은 침해 지표다

Fortinet이 공개한 것은 버전 정보만이 아니다. 침해 지표(IoC)도 함께 내놓았다. 변경된 시스템 라이브러리와 바이너리, 수정된 웹 서버 설정, 공유 객체 프리로드 항목, cron 활동, 그리고 명령·제어 주소다. 벤더가 프리로드 후킹을 지표로 올린다면 그것은 스캔 시도를 설명하는 것이 아니다. 재부팅을 넘어 남고, 위치에 따라서는 업그레이드까지 넘어 남는 지속성을 설명하는 것이다.

이는 작업 순서를 바꾼다. 영향 받는 빌드에서 웹 인터페이스가 도달 가능한 조직에게 첫 질문은 "패치가 언제 오는가"가 아니다. "이미 장악당했는가", 그리고 "나중에 할 업그레이드가 이후 모두가 깨끗하다고 여기는 시스템에 임플란트를 그대로 옮겨가지 않는가"다. 지표 목록은 Fortinet 권고문에서 가져올 것이며, 그것은 패치 이후가 아니라 패치 이전에 수행하는 침해 조사에 속한다.

경계면에 반복되는 패턴

Fortinet 고객이 악용이 진행 중인데 완전한 수정이 공개보다 늦는 제로데이를 받아 든 것은 2026년 들어 두 번째다. CyberScoop은 4월 FortiClient EMS와 CVE-2026-35616에서 같은 형태를 보도했다. 공통점은 Fortinet이라는 개별 기업이 아니다. 범주다. 신뢰할 수 없는 트래픽을 종단하고, 웹 관리 스택을 돌리고, 자격 증명을 보관하며, 모든 것이 그곳을 지나기 때문에 경계에 놓이는 보안 장비라는 제품군이다. 이틀 전 공개된 Bitget의 근본 원인 보고서도 정확히 그 부류의 장비에서 시작된 침입을 서술했다.

메일을 검사하기 위해 구입한 장비는 구조적으로, 조직이 보내는 모든 메시지에 닿는 상자 위에서 root 권한을 가진 인터넷에 노출된 웹 서버다. 업계는 이 사실을 CVE 한 건씩 계속 다시 발견하고 있다.

Sources: Fortinet PSIRT FG-IR-26-175, BleepingComputer, CISA Known Exploited Vulnerabilities catalog, Rapid7 vulnerability database, runZero, CyberScoop on CVE-2026-35616

이어서 읽기