Fortinet попередила про критичну вразливість FortiMail, яку вже експлуатують
Fortinet повідомила про критичну вразливість FortiMail CVE-2026-104286, яку вже використовують у zero-day атаках.
Компанія Fortinet попередила про критичну вразливість у пристроях захисту електронної пошти FortiMail, яку вже використовують у zero-day атаках. Проблема має ідентифікатор CVE-2026-104286 та оцінку 9,8 за шкалою CVSS. Вона зачіпає інтерфейс керування FortiMail і може дозволити неавтентифікованому зловмиснику записувати довільні файли в системі через спеціально сформовані HTTP- або HTTPS-запити.
Як BBC News повідомляє з посиланням на консультацію виробника, вразливість пов’язана з обходом обмежень доступу до каталогів і некоректною обробкою нульових байтів або символів. Fortinet заявила, що атаки можуть призводити до виконання несанкціонованого коду або команд на уразливих пристроях.
Уразливі версії та оновлення
Проблема стосується FortiMail версій 8.0.0–8.0.1, 7.6.0–7.6.6, 7.4.0–7.4.8 і 7.2.0–7.2.9. Користувачам гілки 7.2 виробник радить перейти на версію 7.4 або новішу. Для гілок 7.4, 7.6 та 8.0 виправлення на момент публікації консультації ще не були доступні: їх мають включити до версій 7.4.9, 7.6.7 та 8.0.2 відповідно.
До встановлення оновлень Fortinet рекомендує вимкнути підтримку функції IBE або обмежити доступ до інтерфейсу керування FortiMail: зокрема, закрити доступ з інтернету чи дозволити його лише з довірених приватних мереж.
Ознаки можливого компрометування
Компанія також оприлюднила індикатори компрометування, зокрема перелік доданих або змінених файлів, пов’язані з атаками IP-адреси та приклади записів журналів. Серед них — налаштування облікового запису архівування archive234 із відправленням даних на віддалений сервер 79.141.169.187 у каталог /uploads. Fortinet зазначила, що це може свідчити про налаштування передавання архівних даних зі скомпрометованого пристрою.
Агентство з кібербезпеки та безпеки інфраструктури США CISA додало CVE-2026-104286 до каталогу відомих експлуатованих вразливостей і зобов’язало федеральні установи провести криміналістичну перевірку та вжити заходів із пом’якшення ризиків до 4 жовтня.