Неизвестные хакеры уже используют критическую уязвимость FortiMail, позволяющую без авторизации записывать произвольные файлы в систему и в конечном счёте выполнять посторонний код. Fortinet подтвердила атаки и присвоила проблеме CVE-2026-104286 оценку 9,8 балла из 10 по шкале CVSS.
Уязвимость находится в веб-интерфейсе FortiMail и сочетает две ошибки обработки входных данных. Первая позволяет провести обход каталогов и выйти за пределы директории, с которой должно работать приложение. Вторая связана с неправильной обработкой нулевого байта. Специально сформированный HTTP- или HTTPS-запрос в результате позволяет неавторизованному атакующему записать файл в произвольное место файловой системы.
Под угрозой находятся FortiMail 8.0.0 и 8.0.1, версии 7.6.0–7.6.6, 7.4.0–7.4.8 и 7.2.0–7.2.9. Исправления для веток 8.0, 7.6 и 7.4 должны войти соответственно в версии 8.0.2, 7.6.7 и 7.4.9. На момент публикации бюллетеня Fortinet помечала перечисленные сборки как готовящиеся к выпуску. Пользователям ветки 7.2 компания рекомендует перейти на 7.4 или более новую ветку, причём для 7.4 требуется версия 7.4.9 или новее.
До установки исправления Fortinet советует отключить функцию Identity-Based Encryption или закрыть доступ к интерфейсу управления FortiMail из интернета, оставив подключение только из доверенной частной сети. Механизм IBE используется для защищённой доставки электронной почты и строит ключ шифрования на основе идентификатора получателя, например адреса электронной почты.
Опубликованные Fortinet признаки компрометации показывают, что реальные атаки не ограничились проверкой уязвимости. На взломанных устройствах появлялись файлы /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice и /data/etc/ld.so.preload, а файлы /bin/smit, /data/etc/httpd.conf и /data/migadmin.tar.gz подвергались изменениям. С атаками также связаны IP-адреса 79.141.169.187 и 45.129.0.192.
Журналы одного из скомпрометированных устройств содержали создание архивной учётной записи archive234 с удалённым сервером 79.141.169.187 и каталогом /uploads. Такая конфигурация могла использоваться для отправки архивируемых данных FortiMail на подконтрольный злоумышленникам сервер. В журналах также встречались запуск задания cron, связанного с /migadmin, ошибки расшифровки IBE и неудачные попытки входа.
Fortinet пока не раскрыла дату начала атак, число скомпрометированных систем и сведения о стоящей за кампанией группировке. Уязвимость обнаружил сотрудник внутренней команды Product Security компании Gwendal Guégniaud.
Американское агентство CISA уже включило CVE-2026-104286 в каталог активно эксплуатируемых уязвимостей Known Exploited Vulnerabilities. Федеральным ведомствам США предписано провести проверку устройств на признаки компрометации и принять защитные меры до 4 октября 2026 года.