Агентство по кибербезопасности и защите инфраструктуры США (CISA) 1 октября 2026 года добавило в каталог Known Exploited Vulnerabilities (KEV, перечень уязвимостей с подтверждённой эксплуатацией) одну новую запись - CVE-2026-104286 в почтовом шлюзе Fortinet FortiMail. Попадание в каталог означает, что проблему уже используют в реальных атаках, а не только описывают в исследовательских отчётах. Уязвимость относится к классу обхода пути: злоумышленник без учётной записи отправляет специально сформированный HTTP- или HTTPS-запрос и записывает произвольные файлы в файловую систему устройства. Оценка по шкале CVSS составляет 9.8, уровень Critical по классификации вендора. Затронут веб-интерфейс управления.
Уязвимость CVE-2026-104286
Механика атаки опирается на две ошибки. Первая - неправильное ограничение пути к каталогу: код неверно проверяет, куда именно попадает файл, и разрешает запись за пределами предназначенной папки. Вторая - неверная обработка нулевого байта в имени файла, из-за чего проверка обрывается раньше времени. Вместе они позволяют обойти защиту каталога. Fortinet описывает последствия как выполнение постороннего кода и команд: получив право на запись, атакующий может подменить служебные компоненты почтового шлюза. Учётные данные для этого не нужны - достаточно сетевого доступа к интерфейсу администратора. Со стороны запрос выглядит как обычное обращение к веб-консоли.
Проблему нашла внутренняя команда Fortinet Product Security, автором отчёта указан Гвендаль Геньо. Вендор опубликовал бюллетень FG-IR-26-175 в тот же день, 1 октября, и сразу отметил, что уязвимость эксплуатируют. В разделе о признаках компрометации перечислены файлы, которые появляются или меняются на атакованном устройстве, и два IP-адреса: 79.141.169.187 и 45.129.0.192. Виртуального патча, который перекрыл бы атаку без обновления, Fortinet не предлагает.
Журналы, приложенные к бюллетеню, показывают, как развивается атака после записи файлов. В них видны действия от имени администратора: создание архивной учётной записи с отправкой почты на внешний сервер и последующий выход из системы. Отсюда понятно, что обход пути не конечная цель, а начало цепочки. Записав файл, злоумышленник получает возможность закрепиться, а затем настроить выгрузку переписки за пределы организации. Для почтового шлюза это означает риск утечки всей входящей и исходящей корреспонденции.
Уязвимы FortiMail 8.0.0-8.0.1, 7.6.0-7.6.6, 7.4.0-7.4.8 и 7.2.0-7.2.9. В записи CVE дополнительно указана ветка 7.0 - от 7.0.0 до 7.0.9, хотя в бюллетене она не упомянута; расхождение стоит учитывать тем, кто всё ещё держит старые установки. Под удар попадают организации, чей интерфейс управления FortiMail доступен из интернета. Если веб-консоль открыта только для внутренних сетей, атакующему нужен предварительный доступ в периметр, а это уже отдельная задача.
Исправления на момент публикации ещё готовятся: Fortinet называет версии 8.0.2, 7.6.7 и 7.4.9. Владельцам установок ветки 7.2 предлагают перейти на 7.4 или новее. Пока обновлений нет, вендор советует отключить поддержку IBE (защищённая доставка писем с шифрованием на основе идентификатора, когда ключ привязан к адресу получателя). В интерфейсе командной строки это делают командами config system encryption ibe, set status disable и end. Второй вариант - закрыть доступ к интерфейсу управления из интернета и оставить только доверенные внутренние адреса. Сверить файлы и IP-адреса из бюллетеня тоже полезно: они помогают понять, была ли попытка эксплуатации на конкретном устройстве.
Каталог KEV ведёт CISA, и запись в нём задаёт федеральным ведомствам США срок на устранение проблемы. Для остальных организаций это ориентир: попадание в перечень говорит о том, что уязвимость применяют массово, а не единично. Почтовые шлюзы интересны атакующим по простой причине - через них проходит документооборот компании, а доступ к веб-консоли часто оставляют открытым для удобства администрирования. Обход пути, при котором файлы записываются без входа в систему, обнуляет большинство обычных мер защиты на самом устройстве. Защита периметра здесь важнее, чем настройки внутри шлюза.
Практический вывод простой: администраторам FortiMail стоит проверить, какие версии работают в их сети, ограничить доступ к интерфейсу управления и следить за выходом обновлений 8.0.2, 7.6.7 и 7.4.9. Отключать IBE на постоянной основе нежелательно, поэтому после установки исправления функцию имеет смысл вернуть. Если в журналах обнаружатся следы активности от имени администратора с незнакомых адресов или создание архивных учётных записей, устройство нужно считать скомпрометированным и готовить переустановку, а не просто обновление.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-104286
- https://fortiguard.fortinet.com/psirt/FG-IR-26-175
- https://www.cisa.gov/news-events/alerts/2026/10/01/cisa-adds-one-known-exploited-vulnerability-catalog