Кибербезопасность

Fortinet предупреждает об эксплуатации критической уязвимости в FortiMail до выхода исправлений

Fortinet предупреждает о критической уязвимости в интерфейсе управления FortiMail, которая фактически эксплуатируется в рамках атаки нулевого дня и может позволить неаутентифицированному злоумышленнику записывать файлы и выполнять команды на уязвимых устройствах. Компания выпустила временные решения и индикаторы компрометации, а CISA включило уязвимость в каталог известных эксплуатируемых уязвимостей.

2026-10-01
3 мин. чтения
104 просмотров
certi.news Editorial Team
Fortinet предупреждает об эксплуатации критической уязвимости в FortiMail до выхода исправлений

Fortinet предупредила об активной эксплуатации уязвимости CVE-2026-104286 в интерфейсе управления FortiMail. Уязвимость имеет критический уровень опасности — 9,8 по шкале CVSS. Её можно эксплуатировать посредством специально сформированных HTTP- или HTTPS-запросов без необходимости аутентификации, чтобы записывать произвольные файлы в базовую систему устройства, что открывает путь к выполнению несанкционированных команд или инструкций.

Проблема связана с двумя дочерними уязвимостями: обходом пути для доступа к ограниченным каталогам и некорректной обработкой NULL-символов. Её обнаружил Gwendal Guégniaud из команды безопасности продуктов Fortinet. К уязвимым версиям относятся FortiMail с 8.0.0 по 8.0.1, с 7.6.0 по 7.6.6, с 7.4.0 по 7.4.8 и с 7.2.0 по 7.2.9.

Какие исправления и временные решения доступны?

Пользователи FortiMail 7.2 могут перейти на ветку 7.4 или более новую версию. Для пользователей веток 7.4, 7.6 и 8.0 окончательные обновления с исправлением пока недоступны; Fortinet указывает версии 7.4.9, 7.6.7 и 8.0.2 как будущие релизы, включающие исправление.

До установки исправленных версий компания рекомендует отключить поддержку функции IBE с помощью следующих команд:

config system encryption ibe
set status disable
end

Администраторы также могут отключить доступ к интерфейсу управления FortiMail из интернета или ограничить его доверенными частными сетями.

Индикаторы компрометации

Fortinet опубликовала IP-адреса, связанные с атаками: 79.141.169.187 и 45.129.0.192, а также индикаторы файлов, добавленных или изменённых в скомпрометированных системах, в том числе:

  • /data/lib/liblog.so — добавленный файл с отпечатком SHA-256 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84.
  • /bin/smit — изменённый файл с отпечатком 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a.
  • /data/bin/webconsole, /data/bin/mailservice, /data/etc/httpd.conf, /data/etc/ld.so.preload и /data/migadmin.tar.gz.

Опубликованные компанией журналы аудита включают создание архивной учётной записи с именем archive234 для отправки данных на сервер 79.141.169.187 по пути /uploads. Среди других важных примеров — планировщик, выполняющий команды, связанные с /migadmin, ошибки расшифровки IBE и неудачные попытки входа.

Почему эта новость важна?

Риск связан не только с наличием уязвимости с высоким уровнем опасности, но и с тем, что эксплуатация происходит до завершения выпуска исправлений для некоторых веток. Поэтому организациям, использующим FortiMail, необходимо рассматривать временные решения как срочную меру и проверять журналы, файлы и сетевые индикаторы, а не просто ждать обновления. При этом Fortinet не раскрыла, когда началась эксплуатация, сколько устройств пострадало и какая сторона несёт за неё ответственность, поэтому масштаб кампании и личность злоумышленников остаются открытыми вопросами.

CISA включило уязвимость в каталог известных эксплуатируемых уязвимостей и обязало федеральные ведомства провести первичную криминалистическую сортировку и снизить риск к 4 октября. Fortinet заявила, что координирует рекомендации с государственными структурами, включая CISA.

Источник новости
c
Автор

certi.news Editorial Team

В той же категории

Вам также может понравиться

Все новости