Мой блог
Fortinet предупреждает о критической уязвимости CVE-2026-104286 в FortiMail
Компания Fortinet выпустила срочное предупреждение для пользователей защищенных почтовых шлюзов FortiMail о критической уязвимости с идентификатором CVE-2026-104286. Эта брешь в безопасности активно используется хакерами в рамках zero-day атак для удаленного выполнения неавторизованного кода и произвольных команд на целевых аппаратных комплексах. Я подготовил подробный разбор этой угрозы, основанный на официальных данных безопасности, чтобы помочь администраторам защитить инфраструктуру.
Уязвимости присвоен максимальный уровень опасности по шкале CVSS — 9.8 балла из 10 возможных. Проблема затрагивает интерфейс управления FortiMail и связана с некорректным ограничением путей к защищенным директориям (Path Traversal, CWE-22), а также с неправильной нейтрализацией нулевых байтов (CWE-158). По данным исследователей, неавторизованный злоумышленник может отправлять специально сформированные HTTP- или HTTPS-запросы, позволяющие записывать произвольные файлы в файловую систему базовой операционной системы.
Детали уязвимости и затронутые версии
Опасная программная ошибка была выявлена внутри компании специалистом Гвендалем Гегняу (Gwendal Guégniaud) из команды безопасности продуктов Fortinet. Проблема актуальна для нескольких крупных ветвей программного обеспечения:
- FortiMail версий 8.0.0 — 8.0.1;
- FortiMail версий 7.6.0 — 7.6.6;
- FortiMail версий 7.4.0 — 7.4.8;
- FortiMail версий 7.2.0 — 7.2.9.
На момент публикации производитель подтвердил факт эксплуатации уязвимости в реальных атаках. Администраторам настоятельно рекомендуется незамедлительно применить временные защитные меры до выпуска полноценных исправлений.
Статус обновлений и временные обходные пути
Ситуация с патчами различается в зависимости от используемой ветки ПО. Пользователи устаревшей версии FortiMail 7.2 могут устранить уязвимость путем обновления до ветки 7.4 или выше. Для актуальных инсталляций в рамках версий 7.4, 7.6 и 8.0 официальные обновления безопасности пока не выпущены, однако вендор уже анонсировал будущие релизы с исправлениями: FortiMail 7.4.9, 7.6.7 и 8.0.2.
Поскольку полноценные патчи доступны не для всех установок, специалисты Fortinet рекомендуют использовать временные методы минимизации рисков:
- Отключить поддержку функционала IBE (Identity-Based Encryption) с помощью специализированных команд консоли.
- Полностью заблокировать доступ к панели управления FortiMail из глобальной сети Интернет или ограничить его исключительно доверенными локальными сетями.
Инструкция по отключению IBE через CLI
Для оперативного отключения уязвимой функции шифрования администраторам необходимо зайти в интерфейс командной строки устройства и выполнить следующие команды:
config system encryption
ibe
set status disable
end
Это действие снизит вероятность успешной эксплуатации бреши до установки официального обновления.
Индикаторы компрометации и анализ логов
Вместе с предупреждением компания опубликовала технические индикаторы компрометации (IOC), которые помогут специалистам по информационной безопасности проверить свои системы на наличие следов взлома. В частности, в отчете приведены контрольные суммы SHA-256 для файлов, которые были добавлены или модифицированы на скомпрометированных узлах.
Список измененных и добавленных файлов
Если вы обнаружите в системе файлы с указанными ниже путями и хэшами, это может свидетельствовать о несанкционированном доступе:
/data/lib/liblog.so(Статус: Добавлен, SHA-256:8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84)/bin/smit(Статус: Изменен, SHA-256:77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a)/data/bin/webconsole(Статус: Добавлен, SHA-256:7a6cea9f5c9e2e9994d4e3c4da73f86cf5acd05ea5d312c066c9d1dafd69ee38)/data/bin/mailservice(Статус: Добавлен, SHA-256:4000276a150a165d3c2537d1e19fb393c4de8333076a16655e28059cae82157b)/data/etc/httpd.conf(Статус: Изменен, SHA-256:703e97c64e61e41dc3aaba580d82bb2aa7b6a11b54ee6fb467ed5d5a3bffdef5)/data/etc/ld.so.preload(Статус: Добавлен, SHA-256:8953ec7960b09f544a880b072ad4e6cfda7a8303f486251d3478dcfdfbac23b6)/data/migadmin.tar.gz(Статус: Изменен, SHA-256:d6fe51c22b91776f4c961ea58bcac5917f15d560a619d7ce726d3d51795609d3)
Кроме того, эксперты зафиксировали два IP-адреса, непосредственно связанных с вредоносной активностью: 79.141.169.187 и 45.129.0.192.
Признаки взлома в системных журналах
Для ретроспективного анализа логов администраторам рекомендуется искать определенные паттерны и записи, которые оставляют злоумышленники при закреплении в системе. В их число входят подозрительные события планировщика задач cron, сеансы завершения работы администраторов, а также ошибки декодирования.
Характерные записи в системных логах
В качестве ориентира специалисты Fortinet приводят примеры лог-файлов, на которые стоит обратить первоочередное внимание:
- Настройка учетной записи архивации с именем
archive234через интерфейс командной строки, где в качестве удаленного сервера указан IP79.141.169.187, а целевой директорией служит/uploads. Это указывает на попытку настройки экспорта данных на управляемый атакующими сервер. - Выполнение задач cron, связанных с директорией
/migadmin. - События выхода администраторов из системы, ошибки дешифрования IBE из-за некорректного Base64-кодирования, а также серии неудачных попыток авторизации.
На текущий момент компания-разработчик не раскрывает точные сроки начала атак, масштабы заражения инфраструктуры и конкретные группировки хакеров, стоящие за этой кампанией. Тем не менее, инцидент привлек внимание государственных ведомств.
Реакция регуляторов и агентства CISA
Агентство по кибербезопасности и защите инфраструктуры США (CISA) оперативно отреагировало на угрозу, внеся брешь CVE-2026-104286 в официальный каталог эксплуатируемых уязвимостей (Known Exploited Vulnerabilities). Федеральным ведомствам США предписано в срочном порядке провести цифровую криминалистическую экспертизу затронутых систем и полностью устранить уязвимость в установленные сроки.

Заключение
Эффективность защиты корпоративной инфраструктуры сегодня напрямую зависит от скорости реагирования на критические zero-day угрозы. Я рекомендую всем владельцам оборудования FortiMail незамедлительно проверить свои устройства на наличие признаков взлома, применить обходные пути ограничения доступа и следить за выходом официальных обновлений безопасности.
