Уязвимость FortiMail CVE-2026-104286 эксплуатируется: атакующие записывают файлы на почтовые шлюзы без авторизации

Коротко о главном
Fortinet раскрыла критическую уязвимость CVE-2026-104286 (CVSS 9.8) в почтовом шлюзе FortiMail: path traversal и ошибка обработки NULL-байта позволяют без логина записать на устройство произвольные файлы. Атаки уже идут, 1 октября CISA внесла дефект в каталог KEV. Обновитесь до 8.0.2, 7.6.7 или 7.4.9.
Почтовый шлюз стоит на границе сети и пропускает через себя всю входящую и исходящую переписку компании. Запись произвольных файлов на такое устройство — короткий путь к закреплению в инфраструктуре и чтению писем. Если шлюз, VPN или межсетевой экран обновляются «когда дойдут руки», разберите процесс вместе с командой информационной безопасности.
Опасен и сам сценарий: веб-интерфейс почтового шлюза часто открыт в интернет ради функции шифрования писем, и именно через неё идёт атака. Проверить, какие сервисы периметра реально видны снаружи, помогает регулярный пентест внешнего периметра.
Что раскрыла Fortinet в бюллетене FG-IR-26-175
1 октября 2026 года команда Fortinet PSIRT опубликовала бюллетень FG-IR-26-175. В нём описаны две связанные слабости FortiMail: некорректное ограничение пути к каталогу (CWE-22, path traversal) и неправильная нейтрализация NULL-байта. Вместе они дают неаутентифицированному удалённому атакующему возможность записывать произвольные файлы в систему с помощью специально сформированных HTTP- или HTTPS-запросов.
Вектор CVSS — AV:N/AC:L/PR:N/UI:N: атака по сети, низкая сложность, без привилегий и без участия пользователя. Fortinet прямо указывает, что наблюдала эксплуатацию уязвимости в реальных атаках. Дефект нашёл сотрудник собственной команды продуктовой безопасности вендора, а в бюллетене приведены индикаторы компрометации.
Почему в центре атаки оказался модуль IBE
Уязвимый код связан с функцией Identity-Based Encryption (IBE) — шифрованием писем на основе идентификатора получателя. IBE позволяет отправить защищённое письмо адресату без заранее выданного сертификата: получатель открывает его через веб-портал шлюза. Поэтому у организаций, которые пользуются функцией, этот портал обычно доступен из интернета — и это прямой вход для атакующего.
Отсюда и рекомендованный обходной путь: если IBE не нужна, её можно отключить, а доступ к интерфейсу управления FortiMail ограничить доверенной внутренней сетью.
Какие версии FortiMail уязвимы и куда обновляться
По данным бюллетеня Fortinet, уязвимы ветки:
- FortiMail 8.0.0–8.0.1 — обновиться до 8.0.2 или новее;
- FortiMail 7.6.0–7.6.6 — обновиться до 7.6.7 или новее;
- FortiMail 7.4.0–7.4.8 — обновиться до 7.4.9 или новее;
- FortiMail 7.2.0–7.2.9 — исправления в ветке 7.2 нет, нужно мигрировать на 7.4 или новее.
Последний пункт важен для планирования: тем, кто сидит на 7.2, предстоит не установка патча, а переход на новую мажорную ветку с проверкой конфигурации и политик.
Что делать администраторам прямо сейчас
Обновите FortiMail до исправленной версии своей ветки. Это единственное полное устранение уязвимости.
Если обновиться сразу нельзя, отключите IBE через CLI и закройте доступ к интерфейсу управления из интернета — оставьте его только для выделенной сети администрирования или VPN.
Проверьте устройство по индикаторам компрометации из бюллетеня FG-IR-26-175: изменённые и добавленные файлы с указанными хэшами, обращения с IP-адресов 79.141.169.187 и 45.129.0.192, а также записи журналов о попытках эксплуатации и создании посторонних архивных учётных записей. При находках считайте шлюз скомпрометированным: восстановите его из доверенного образа и смените все учётные данные и ключи, которые на нём хранились.
Заодно сверьте реестр всех сетевых устройств периметра с версиями прошивок — Fortinet в 2026 году выпускает исправления для своих продуктов регулярно, и пропущенный бюллетень на одном устройстве обесценивает защиту остальных.
Часто задаваемые вопросы
Насколько опасна CVE-2026-104286? Максимально: CVSS 9.8, атака без аутентификации и подтверждённая эксплуатация. После включения в каталог KEV федеральные ведомства США обязаны устранить её в приоритетном порядке.
Мы не используем IBE — можно не спешить? Риск ниже, но обновление всё равно нужно: обходной путь снижает поверхность атаки, а не исправляет код. К тому же функцию легко включить по ошибке при изменении настроек.
Достаточно ли установить патч? Только если шлюз не был атакован раньше. Патч закрывает дыру, но не удаляет файлы, которые атакующий мог уже записать, поэтому проверка по индикаторам компрометации обязательна.
Нас это касается, если почтовый шлюз другого вендора? Косвенно да: почтовые шлюзы, VPN-концентраторы и межсетевые экраны остаются одной из главных целей атак на периметр, и правило «обновить в первые дни после бюллетеня» работает для любого производителя.
Источники
Fortinet PSIRT — FG-IR-26-175: FortiMail path traversal (CVE-2026-104286), 1 октября 2026 года (первоисточник).
CISA — CISA Adds One Known Exploited Vulnerability to Catalog, 1 октября 2026 года.
runZero — Fortinet FortiMail CVE-2026-104286: Find impacted appliances, октябрь 2026 года.
Уверены, что почтовый шлюз не стал входом в вашу сеть?
Проверим периметр: найдём устройства с устаревшими прошивками и открытыми интерфейсами управления, разберём журналы на следы компрометации и выстроим график обновлений.