Обход каталога в FortiMail уже используют для записи произвольных файлов без аутентификации

Fortinet FortiMail

Почтовые шлюзы FortiMail содержат уязвимость, которая позволяет неаутентифицированному атакующему записать произвольные файлы в файловую систему устройства. Эксплуатация идёт уже сейчас: на момент выхода бюллетеня Fortinet 1 октября 2026 года факты использования в реальных атаках подтверждены. Точную дату первых попыток вендор не раскрывает, однако об эксплуатации сообщается одновременно с публикацией бюллетеня и до выхода исправленных прошивок. Оценка - 9.8 по шкале CVSS, уровень Critical по классификации Fortinet. Готовых обновлений на дату публикации нет: все исправленные версии вендор помечает как предстоящие.

Уявзимость CVE-2026-104286

Основной идентификатор уязвимости - CVE-2026-104286. Проблема складывается из двух ошибок: выход за пределы каталога (CWE-22) и некорректная обработка нулевого байта (CWE-158). Первая позволяет указать путь за границей разрешённой папки. Вторая обрывает строку с путём в том месте, где проверка ещё не сработала. Вместе они снимают ограничение каталога и дают записать файл туда, куда обычный запрос добраться не должен. Хватает одного запроса по HTTP или HTTPS. Учётные данные не нужны, атака неаутентифицированная. Уязвим компонент графического интерфейса, то есть веб-консоль управления шлюзом. В части публикаций та же проблема описана под идентификатором CVE-2025-25249 - для администраторов расхождение в нумерации ничего не меняет.

Среди последствий Fortinet называет выполнение чужого кода и манипуляцию данными. Записанный файл сам по себе безобиден, но вместе с планировщиком задач или настройками веб-сервера он позволяет запускать посторонние программы. FortiMail стоит на границе сети и обрабатывает входящую и исходящую почту, поэтому захват такого устройства открывает доступ к переписке, вложениям и учётным данным сотрудников. Появившийся в системе файл даёт злоумышленнику возможность оставаться в ней долго, пережидая перезагрузки.

Уязвимость затрагивает четыре ветки FortiMail: 8.0.0-8.0.1, 7.6.0-7.6.6, 7.4.0-7.4.8 и 7.2.0-7.2.9. Речь о почтовых шлюзах, которые компании ставят на периметре для фильтрации спама, проверки вложений и защиты переписки. Многие разворачивают такие системы с доступом к интерфейсу управления из интернета, хотя вендор этого не рекомендует. Именно такой сценарий и делает атаку выполнимой: злоумышленнику достаточно дотянуться до веб-консоли.

Индикаторы компрометации Fortinet приводит отдельным списком. Среди них два внешних адреса - 79.141.169.187 и 45.129.0.192, а также изменённый файл ld.so.preload, который отвечает за автоматическую подгрузку библиотек при старте программ на Linux-системах. В журналах видны записи о задании планировщика, запущенном от имени root, о создании архивной учётной записи с отправкой архива почты на внешний адрес и о неудачных попытках входа. Атакующие подменяли конфигурацию веб-сервера и добавляли собственные исполняемые файлы, включая новый модуль веб-консоли и службы обработки почты. Отдельно в логах всплывают ошибки обработки зашифрованных сообщений IBE. Такой набор говорит о закреплении в системе, а не о разовом доступе.

Исправления вендор обещает в версиях 8.0.2, 7.6.7 и 7.4.9. Для ветки 7.2 отдельного обновления не будет: пользователям предлагают перейти на 7.4 или более новую. Виртуального патча нет, поэтому до установки прошивки закрывать брешь приходится вручную. Fortinet советует отключить поддержку IBE - механизма шифрования писем на основе идентификатора получателя, - поскольку уязвимость связана именно с обработкой таких сообщений. Делается это в интерфейсе командной строки: config system encryption ibe, set status disable, end. Альтернатива - убрать доступ к интерфейсу управления из интернета или ограничить его доверенной внутренней сетью. Если отключить IBE нельзя, стоит хотя бы просмотреть журналы на предмет обращений к веб-консоли извне.

Периметр на базе почтовых шлюзов остаётся привлекательной целью. Такие системы обрабатывают чувствительную переписку, хранят учётные данные и часто доступны из интернета. Ситуацию с FortiMail усложняет отсутствие исправлений на день публикации: администраторам приходится выбирать между неполным обходом и риском. Компаниям с FortiMail в инфраструктуре стоит проверить свои системы на указанные адреса и файлы, а затем отключить IBE или ограничить доступ к управлению. Там, где найдены следы присутствия, одного обновления мало: потребуется смена учётных данных и, скорее всего, пересборка системы с нуля.

Ссылки

Комментарии: 0