Обход пути в веб-интерфейсе FortiMail позволяет записывать произвольные файлы без входа в систему

vulnerability

В графическом интерфейсе шлюза защиты электронной почты FortiMail обнаружена уязвимость класса "обход пути". Так называют выход за пределы каталога, к которому доступ должен быть ограничен. Ошибка позволяет удалённому злоумышленнику записывать произвольные файлы на устройстве. Учётные данные при этом не нужны. Оценка по CVSS 3.1 составляет 9,8 из 10 при максимальном влиянии на конфиденциальность, целостность и доступность данных. Банк данных угроз безопасности информации относит проблему к критическому уровню опасности. Идентификаторы уязвимостей - BDU:2026-15790 и CVE-2026-104286. По данным Агентства по кибербезопасности и защите инфраструктуры США (CISA), её уже используют в реальных атаках.

Детали уязвимости

Причиной стали две ошибки в коде. Интерфейс неверно ограничивает имя пути к каталогу. Кроме того, он не отбрасывает нулевой байт - служебный символ, который обрывает строку при обработке. В результате злоумышленник отправляет специально сформированный HTTP-запрос. Обработчик принимает его и сохраняет файл за пределами разрешённой папки. Аутентификация не требуется, участие человека тоже. Всё взаимодействие идёт по сети, поэтому атаку можно провести из любой точки интернета. CVSS - это методика оценки уязвимостей по шкале от 0 до 10. Значение выше девяти указывает на высокий риск, и здесь оно именно такое.

Запись файлов в служебные каталоги даёт возможность закрепиться в системе и выполнять код. Поэтому последствия выходят за рамки простой порчи данных. FortiMail - это шлюз, который фильтрует почту, проверяет вложения на вредоносные программы и хранит сообщения. Одновременно он стоит на границе сети. Компромисс такого устройства открывает доступ к переписке сотрудников, вложениям и служебным данным учётных записей. Злоумышленник может читать и незаметно изменять письма. Наряду с этим он способен рассылать фишинговые сообщения от имени доверенного домена организации. Через шлюз он получает точку опоры во внутренней сети и возможность двигаться дальше. Для компаний это оборачивается утечкой коммерческой тайны, потерей данных и перебоями в работе почты.

Уязвимость относится к категории нулевого дня (0-day). Так называют ошибку, о которой разработчик не знал на момент первых атак. Сведения об эксплуатации появились одновременно с раскрытием информации. CISA добавила проблему в каталог известных эксплуатируемых уязвимостей. Этот список обязывает федеральные ведомства США закрывать такие дыры в установленные сроки. Помимо этого, в открытом доступе размещён демонстрационный эксплойт. Следовательно, барьер для повторения атаки заметно снизился. Атаки на периферийные устройства дают злоумышленникам сразу несколько преимуществ. Оборудование постоянно включено, работает с широкими правами и редко проверяется средствами защиты на конечных точках (сетевых узлах). Вместе с тем через такие устройства удобно закрепляться в инфраструктуре надолго.

Больше всего рискуют организации, которые открывают веб-интерфейс FortiMail в интернет. Речь идёт о почтовых шлюзах, размещённых у внешнего периметра. Если интерфейс доступен только из внутренней сети, вероятность атаки ниже. Однако она не нулевая, потому что злоумышленник может попасть во внутренний сегмент другим путём. Кроме того, панель управления часто оставляют доступной для подрядчиков и удалённых администраторов. Отдельная сложность в том, что уязвимость не требует действий со стороны пользователя. Не нужно отправлять письмо или ждать перехода по ссылке. Достаточно сетевого доступа к интерфейсу. Иными словами, массовое сканирование адресного пространства здесь работает эффективно. Поэтому проверять конфигурацию доступа стоит всем, кто использует этот продукт.

Fortinet подтвердила уязвимость и закрыла её в новых сборках. Обновление затрагивает ветки 8.0, 7.6, 7.4 и 7.2. Уязвимы диапазоны от 8.0.0 до 8.0.1, от 7.6.0 до 7.6.6, от 7.4.0 до 7.4.8 и от 7.2.0 до 7.2.9. Стоит перейти на актуальные сборки этих ветвей. Рекомендации производителя опубликованы в бюллетене FG-IR-26-175. Однако установка исправления не отменяет проверки. Дело в том, что вредоносные файлы, оставленные в служебных каталогах, сохраняются после обновления. Поэтому администраторам нужно убедиться, что система не скомпрометирована. Для этого проверяют целостность файлов, появление новых учётных записей, задачи в планировщике и исходящие соединения на неизвестные адреса. Помимо этого, следует сменить пароли администраторов, ключи и сертификаты. Также разумно ограничить доступ к управляющему интерфейсу доверенными адресами или служебным каналом и следить за журналами на предмет необычных запросов.

Почтовые шлюзы давно стали удобной целью. Они доступны из интернета, работают с чувствительными данными и редко обновляются вовремя. Тем не менее наличие исправления снижает риск только при быстрой установке. Публичный эксплойт и подтверждённая эксплуатация сокращают окно между раскрытием и атакой до нескольких дней. В таких условиях квартальный график обновлений не соответствует риску. Организациям с FortiMail стоит сверить версии прямо сейчас, а остальным - проверить, какие пограничные устройства вообще открыты наружу.

Ссылки

Комментарии: 0