Загрузка 0
ПОДЕЛИТЬСЯ

Мой блог

Листай вниз

Fortinet предупреждает о критической уязвимости CVE-2026-104286 в FortiMail

Fortinet предупреждает о критической уязвимости CVE-2026-104286 в FortiMail

Компания Fortinet выпустила срочное предупреждение для пользователей защищенных почтовых шлюзов FortiMail о критической уязвимости с идентификатором CVE-2026-104286. Эта брешь в безопасности активно используется хакерами в рамках zero-day атак для удаленного выполнения неавторизованного кода и произвольных команд на целевых аппаратных комплексах. Я подготовил подробный разбор этой угрозы, основанный на официальных данных безопасности, чтобы помочь администраторам защитить инфраструктуру.

Уязвимости присвоен максимальный уровень опасности по шкале CVSS — 9.8 балла из 10 возможных. Проблема затрагивает интерфейс управления FortiMail и связана с некорректным ограничением путей к защищенным директориям (Path Traversal, CWE-22), а также с неправильной нейтрализацией нулевых байтов (CWE-158). По данным исследователей, неавторизованный злоумышленник может отправлять специально сформированные HTTP- или HTTPS-запросы, позволяющие записывать произвольные файлы в файловую систему базовой операционной системы.

Детали уязвимости и затронутые версии

Опасная программная ошибка была выявлена внутри компании специалистом Гвендалем Гегняу (Gwendal Guégniaud) из команды безопасности продуктов Fortinet. Проблема актуальна для нескольких крупных ветвей программного обеспечения:

Реклама
  • FortiMail версий 8.0.0 — 8.0.1;
  • FortiMail версий 7.6.0 — 7.6.6;
  • FortiMail версий 7.4.0 — 7.4.8;
  • FortiMail версий 7.2.0 — 7.2.9.

На момент публикации производитель подтвердил факт эксплуатации уязвимости в реальных атаках. Администраторам настоятельно рекомендуется незамедлительно применить временные защитные меры до выпуска полноценных исправлений.

Статус обновлений и временные обходные пути

Ситуация с патчами различается в зависимости от используемой ветки ПО. Пользователи устаревшей версии FortiMail 7.2 могут устранить уязвимость путем обновления до ветки 7.4 или выше. Для актуальных инсталляций в рамках версий 7.4, 7.6 и 8.0 официальные обновления безопасности пока не выпущены, однако вендор уже анонсировал будущие релизы с исправлениями: FortiMail 7.4.9, 7.6.7 и 8.0.2.

Поскольку полноценные патчи доступны не для всех установок, специалисты Fortinet рекомендуют использовать временные методы минимизации рисков:

  • Отключить поддержку функционала IBE (Identity-Based Encryption) с помощью специализированных команд консоли.
  • Полностью заблокировать доступ к панели управления FortiMail из глобальной сети Интернет или ограничить его исключительно доверенными локальными сетями.

Инструкция по отключению IBE через CLI

Для оперативного отключения уязвимой функции шифрования администраторам необходимо зайти в интерфейс командной строки устройства и выполнить следующие команды:

config system encryption
    ibe
        set status disable
end

Это действие снизит вероятность успешной эксплуатации бреши до установки официального обновления.

Индикаторы компрометации и анализ логов

Вместе с предупреждением компания опубликовала технические индикаторы компрометации (IOC), которые помогут специалистам по информационной безопасности проверить свои системы на наличие следов взлома. В частности, в отчете приведены контрольные суммы SHA-256 для файлов, которые были добавлены или модифицированы на скомпрометированных узлах.

Реклама

Список измененных и добавленных файлов

Если вы обнаружите в системе файлы с указанными ниже путями и хэшами, это может свидетельствовать о несанкционированном доступе:

  • /data/lib/liblog.so (Статус: Добавлен, SHA-256: 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84)
  • /bin/smit (Статус: Изменен, SHA-256: 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a)
  • /data/bin/webconsole (Статус: Добавлен, SHA-256: 7a6cea9f5c9e2e9994d4e3c4da73f86cf5acd05ea5d312c066c9d1dafd69ee38)
  • /data/bin/mailservice (Статус: Добавлен, SHA-256: 4000276a150a165d3c2537d1e19fb393c4de8333076a16655e28059cae82157b)
  • /data/etc/httpd.conf (Статус: Изменен, SHA-256: 703e97c64e61e41dc3aaba580d82bb2aa7b6a11b54ee6fb467ed5d5a3bffdef5)
  • /data/etc/ld.so.preload (Статус: Добавлен, SHA-256: 8953ec7960b09f544a880b072ad4e6cfda7a8303f486251d3478dcfdfbac23b6)
  • /data/migadmin.tar.gz (Статус: Изменен, SHA-256: d6fe51c22b91776f4c961ea58bcac5917f15d560a619d7ce726d3d51795609d3)

Кроме того, эксперты зафиксировали два IP-адреса, непосредственно связанных с вредоносной активностью: 79.141.169.187 и 45.129.0.192.

Признаки взлома в системных журналах

Для ретроспективного анализа логов администраторам рекомендуется искать определенные паттерны и записи, которые оставляют злоумышленники при закреплении в системе. В их число входят подозрительные события планировщика задач cron, сеансы завершения работы администраторов, а также ошибки декодирования.

Характерные записи в системных логах

В качестве ориентира специалисты Fortinet приводят примеры лог-файлов, на которые стоит обратить первоочередное внимание:

  • Настройка учетной записи архивации с именем archive234 через интерфейс командной строки, где в качестве удаленного сервера указан IP 79.141.169.187, а целевой директорией служит /uploads. Это указывает на попытку настройки экспорта данных на управляемый атакующими сервер.
  • Выполнение задач cron, связанных с директорией /migadmin.
  • События выхода администраторов из системы, ошибки дешифрования IBE из-за некорректного Base64-кодирования, а также серии неудачных попыток авторизации.

На текущий момент компания-разработчик не раскрывает точные сроки начала атак, масштабы заражения инфраструктуры и конкретные группировки хакеров, стоящие за этой кампанией. Тем не менее, инцидент привлек внимание государственных ведомств.

Реакция регуляторов и агентства CISA

Агентство по кибербезопасности и защите инфраструктуры США (CISA) оперативно отреагировало на угрозу, внеся брешь CVE-2026-104286 в официальный каталог эксплуатируемых уязвимостей (Known Exploited Vulnerabilities). Федеральным ведомствам США предписано в срочном порядке провести цифровую криминалистическую экспертизу затронутых систем и полностью устранить уязвимость в установленные сроки.

Анализ логов безопасности и индикаторов компрометации систем
Специалисты проверяют системные логи на предмет подозрительной активности и следов эксплуатации zero-day уязвимости.

Заключение

Эффективность защиты корпоративной инфраструктуры сегодня напрямую зависит от скорости реагирования на критические zero-day угрозы. Я рекомендую всем владельцам оборудования FortiMail незамедлительно проверить свои устройства на наличие признаков взлома, применить обходные пути ограничения доступа и следить за выходом официальных обновлений безопасности.

01.