Неизвестные хакеры уже используют критическую уязвимость FortiMail, позволяющую без авторизации записывать произвольные файлы в систему и в конечном счёте выполнять посторонний код. Fortinet [подтвердила атаки](https://fortiguard.fortinet.com/psirt/FG-IR-26-175) и присвоила проблеме CVE-2026-104286 оценку 9,8 балла из 10 по шкале CVSS.
  
  	 Уязвимость находится в веб-интерфейсе FortiMail и сочетает две ошибки обработки входных данных. Первая позволяет провести [обход каталогов](https://www.securitylab.ru/blog/company/pt/349040.php) и выйти за пределы директории, с которой должно работать приложение. Вторая связана с неправильной обработкой [нулевого байта](https://www.securitylab.ru/news/574539.php). Специально сформированный HTTP- или HTTPS-запрос в результате позволяет неавторизованному атакующему записать файл в произвольное место файловой системы.
  
Под угрозой находятся FortiMail 8.0.0 и 8.0.1, версии 7.6.0–7.6.6, 7.4.0–7.4.8 и 7.2.0–7.2.9. Исправления для веток 8.0, 7.6 и 7.4 должны войти соответственно в версии 8.0.2, 7.6.7 и 7.4.9. На момент публикации бюллетеня Fortinet помечала перечисленные сборки как готовящиеся к выпуску. Пользователям ветки 7.2 компания рекомендует перейти на 7.4 или более новую ветку, причём для 7.4 требуется версия 7.4.9 или новее.
  	 До установки исправления Fortinet советует отключить функцию Identity-Based Encryption или закрыть доступ к интерфейсу управления FortiMail из интернета, оставив подключение только из доверенной частной сети. [Механизм IBE](https://docs.fortinet.com/document/fortimail/latest/administration-guide/286643/configuring-ibe-encryption) используется для защищённой доставки электронной почты и строит ключ шифрования на основе идентификатора получателя, например адреса электронной почты.
  
  	 Опубликованные Fortinet признаки компрометации показывают, что реальные атаки не ограничились проверкой уязвимости. На взломанных устройствах появлялись файлы /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice и /data/etc/ld.so.preload, а файлы /bin/smit, /data/etc/httpd.conf и /data/migadmin.tar.gz подвергались изменениям. С атаками также связаны IP-адреса 79.141.169.187 и 45.129.0.192.
  
  	 Журналы одного из скомпрометированных устройств содержали создание архивной учётной записи archive234 с удалённым сервером 79.141.169.187 и каталогом /uploads. Такая конфигурация могла использоваться для отправки архивируемых данных FortiMail на подконтрольный злоумышленникам сервер. В журналах также встречались запуск задания cron, связанного с /migadmin, ошибки расшифровки IBE и неудачные попытки входа.
  
Fortinet пока не раскрыла дату начала атак, число скомпрометированных систем и сведения о стоящей за кампанией группировке. Уязвимость обнаружил сотрудник внутренней команды Product Security компании Gwendal Guégniaud.
  	 Американское агентство CISA уже [включило CVE-2026-104286](https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-104286) в каталог активно эксплуатируемых уязвимостей Known Exploited Vulnerabilities. Федеральным ведомствам США предписано провести проверку устройств на признаки компрометации и принять защитные меры до 4 октября 2026 года.
Ссылки документа:
https://cyber-ed.securitylab.ru/october/