evidence-e12c7aa567cdeef13cccd21eДиапазон [284, 299)
CVE-2026-104286
СОХРАНЁННАЯ ВЕРСИЯ · full
acd932b1712dc1a15ec427a38e2a9bd18ba38e6d599432cc40885cd30592914dНеизвестные хакеры уже используют критическую уязвимость FortiMail, позволяющую без авторизации записывать произвольные файлы в систему и в конечном счёте выполнять посторонний код. Fortinet [подтвердила атаки](https://fortiguard.fortinet.com/psirt/FG-IR-26-175) и присвоила проблеме CVE-2026-104286 оценку 9,8 балла из 10 по шкале CVSS. Уязвимость находится в веб-интерфейсе FortiMail и сочетает две ошибки обработки входных данных. Первая позволяет провести [обход каталогов](https://www.securitylab.ru/blog/company/pt/349040.php) и выйти за пределы директории, с которой должно работать приложение. Вторая связана с неправильной обработкой [нулевого байта](https://www.securitylab.ru/news/574539.php). Специально сформированный HTTP- или HTTPS-запрос в результате позволяет неавторизованному атакующему записать файл в произвольное место файловой системы. Под угрозой находятся FortiMail 8.0.0 и 8.0.1, версии 7.6.0–7.6.6, 7.4.0–7.4.8 и 7.2.0–7.2.9. Исправления для веток 8.0, 7.6 и 7.4 должны войти соответственно в версии 8.0.2, 7.6.7 и 7.4.9. На момент публикации бюллетеня Fortinet помечала перечисленные сборки как готовящиеся к выпуску. Пользователям ветки 7.2 компания рекомендует перейти на 7.4 или более новую ветку, причём для 7.4 требуется версия 7.4.9 или новее. До установки исправления Fortinet советует отключить функцию Identity-Based Encryption или закрыть доступ к интерфейсу управления FortiMail из интернета, оставив подключение только из доверенной частной сети. [Механизм IBE](https://docs.fortinet.com/document/fortimail/latest/administration-guide/286643/configuring-ibe-encryption) используется для защищённой доставки электронной почты и строит ключ шифрования на основе идентификатора получателя, например адреса электронной почты. Опубликованные Fortinet признаки компрометации показывают, что реальные атаки не ограничились проверкой уязвимости. На взломанных устройствах появлялись файлы /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice и /data/etc/ld.so.preload, а файлы /bin/smit, /data/etc/httpd.conf и /data/migadmin.tar.gz подвергались изменениям. С атаками также связаны IP-адреса 79.141.169.187 и 45.129.0.192. Журналы одного из скомпрометированных устройств содержали создание архивной учётной записи archive234 с удалённым сервером 79.141.169.187 и каталогом /uploads. Такая конфигурация могла использоваться для отправки архивируемых данных FortiMail на подконтрольный злоумышленникам сервер. В журналах также встречались запуск задания cron, связанного с /migadmin, ошибки расшифровки IBE и неудачные попытки входа. Fortinet пока не раскрыла дату начала атак, число скомпрометированных систем и сведения о стоящей за кампанией группировке. Уязвимость обнаружил сотрудник внутренней команды Product Security компании Gwendal Guégniaud. Американское агентство CISA уже [включило CVE-2026-104286](https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-104286) в каталог активно эксплуатируемых уязвимостей Known Exploited Vulnerabilities. Федеральным ведомствам США предписано провести проверку устройств на признаки компрометации и принять защитные меры до 4 октября 2026 года. Ссылки документа: https://cyber-ed.securitylab.ru/october/
evidence-e12c7aa567cdeef13cccd21eДиапазон [284, 299)
CVE-2026-104286
evidence-70b7558f1c435ecd494d6458Диапазон [2872, 2887)
CVE-2026-104286
evidence-71beb6fada8320a81faff091Диапазон [2960, 2975)
CVE-2026-104286
evidence-3efc701c54d1e903fa2d9d85Диапазон [2950, 3055)
field_cve=CVE-2026-104286) в каталог активно эксплуатируемых уязвимостей Known Exploited Vulnerabilities.
evidence-b2e3f2f76938c4523625fe40Диапазон [0, 337)
Неизвестные хакеры уже используют критическую уязвимость FortiMail, позволяющую без авторизации записывать произвольные файлы в систему и в конечном счёте выполнять посторонний код. Fortinet [подтвердила атаки](https://fortiguard.fortinet.com/psirt/FG-IR-26-175) и присвоила проблеме CVE-2026-104286 оценку 9,8 балла из 10 по шкале CVSS.
claim-a650b2d6d3d06f3ff7a2da33claim-36c385f8e795257b108a5169claim-7dc8b25b44a961406bdec43eclaim-47d99580f23307e507321f12claim-d88a6132b83e75112b7deb21claim-99b139aaca99a8de458d632aclaim-1160508c63ae98ca0ea6e3e1