Опять Fortinet, опять 9,8, опять хакеры пришли раньше патча

13962
Опять Fortinet, опять 9,8, опять хакеры пришли раньше патча

Fortinet признала взломы почтовых шлюзов FortiMail.

image

Неизвестные хакеры уже используют критическую уязвимость FortiMail, позволяющую без авторизации записывать произвольные файлы в систему и в конечном счёте выполнять посторонний код. Fortinet подтвердила атаки и присвоила проблеме CVE-2026-104286 оценку 9,8 балла из 10 по шкале CVSS.

Уязвимость находится в веб-интерфейсе FortiMail и сочетает две ошибки обработки входных данных. Первая позволяет провести обход каталогов и выйти за пределы директории, с которой должно работать приложение. Вторая связана с неправильной обработкой нулевого байта. Специально сформированный HTTP- или HTTPS-запрос в результате позволяет неавторизованному атакующему записать файл в произвольное место файловой системы.

Под угрозой находятся FortiMail 8.0.0 и 8.0.1, версии 7.6.0–7.6.6, 7.4.0–7.4.8 и 7.2.0–7.2.9. Исправления для веток 8.0, 7.6 и 7.4 должны войти соответственно в версии 8.0.2, 7.6.7 и 7.4.9. На момент публикации бюллетеня Fortinet помечала перечисленные сборки как готовящиеся к выпуску. Пользователям ветки 7.2 компания рекомендует перейти на 7.4 или более новую ветку, причём для 7.4 требуется версия 7.4.9 или новее.

До установки исправления Fortinet советует отключить функцию Identity-Based Encryption или закрыть доступ к интерфейсу управления FortiMail из интернета, оставив подключение только из доверенной частной сети. Механизм IBE используется для защищённой доставки электронной почты и строит ключ шифрования на основе идентификатора получателя, например адреса электронной почты.

Опубликованные Fortinet признаки компрометации показывают, что реальные атаки не ограничились проверкой уязвимости. На взломанных устройствах появлялись файлы /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice и /data/etc/ld.so.preload, а файлы /bin/smit, /data/etc/httpd.conf и /data/migadmin.tar.gz подвергались изменениям. С атаками также связаны IP-адреса 79.141.169.187 и 45.129.0.192.

Журналы одного из скомпрометированных устройств содержали создание архивной учётной записи archive234 с удалённым сервером 79.141.169.187 и каталогом /uploads. Такая конфигурация могла использоваться для отправки архивируемых данных FortiMail на подконтрольный злоумышленникам сервер. В журналах также встречались запуск задания cron, связанного с /migadmin, ошибки расшифровки IBE и неудачные попытки входа.

Fortinet пока не раскрыла дату начала атак, число скомпрометированных систем и сведения о стоящей за кампанией группировке. Уязвимость обнаружил сотрудник внутренней команды Product Security компании Gwendal Guégniaud.

Американское агентство CISA уже включило CVE-2026-104286 в каталог активно эксплуатируемых уязвимостей Known Exploited Vulnerabilities. Федеральным ведомствам США предписано провести проверку устройств на признаки компрометации и принять защитные меры до 4 октября 2026 года.