Fortinet предупредила об активной эксплуатации уязвимости CVE-2026-104286 в интерфейсе управления FortiMail. Уязвимость имеет критический уровень опасности — 9,8 по шкале CVSS. Её можно эксплуатировать посредством специально сформированных HTTP- или HTTPS-запросов без необходимости аутентификации, чтобы записывать произвольные файлы в базовую систему устройства, что открывает путь к выполнению несанкционированных команд или инструкций.
Проблема связана с двумя дочерними уязвимостями: обходом пути для доступа к ограниченным каталогам и некорректной обработкой NULL-символов. Её обнаружил Gwendal Guégniaud из команды безопасности продуктов Fortinet. К уязвимым версиям относятся FortiMail с 8.0.0 по 8.0.1, с 7.6.0 по 7.6.6, с 7.4.0 по 7.4.8 и с 7.2.0 по 7.2.9.
Какие исправления и временные решения доступны?
Пользователи FortiMail 7.2 могут перейти на ветку 7.4 или более новую версию. Для пользователей веток 7.4, 7.6 и 8.0 окончательные обновления с исправлением пока недоступны; Fortinet указывает версии 7.4.9, 7.6.7 и 8.0.2 как будущие релизы, включающие исправление.
До установки исправленных версий компания рекомендует отключить поддержку функции IBE с помощью следующих команд:
config system encryption ibe
set status disable
end
Администраторы также могут отключить доступ к интерфейсу управления FortiMail из интернета или ограничить его доверенными частными сетями.
Индикаторы компрометации
Fortinet опубликовала IP-адреса, связанные с атаками: 79.141.169.187 и 45.129.0.192, а также индикаторы файлов, добавленных или изменённых в скомпрометированных системах, в том числе:
- /data/lib/liblog.so — добавленный файл с отпечатком SHA-256 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84.
- /bin/smit — изменённый файл с отпечатком 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a.
- /data/bin/webconsole, /data/bin/mailservice, /data/etc/httpd.conf, /data/etc/ld.so.preload и /data/migadmin.tar.gz.
Опубликованные компанией журналы аудита включают создание архивной учётной записи с именем archive234 для отправки данных на сервер 79.141.169.187 по пути /uploads. Среди других важных примеров — планировщик, выполняющий команды, связанные с /migadmin, ошибки расшифровки IBE и неудачные попытки входа.
Почему эта новость важна?
Риск связан не только с наличием уязвимости с высоким уровнем опасности, но и с тем, что эксплуатация происходит до завершения выпуска исправлений для некоторых веток. Поэтому организациям, использующим FortiMail, необходимо рассматривать временные решения как срочную меру и проверять журналы, файлы и сетевые индикаторы, а не просто ждать обновления. При этом Fortinet не раскрыла, когда началась эксплуатация, сколько устройств пострадало и какая сторона несёт за неё ответственность, поэтому масштаб кампании и личность злоумышленников остаются открытыми вопросами.
CISA включило уязвимость в каталог известных эксплуатируемых уязвимостей и обязало федеральные ведомства провести первичную криминалистическую сортировку и снизить риск к 4 октября. Fortinet заявила, что координирует рекомендации с государственными структурами, включая CISA.