Fortinet: критическая уязвимость FortiMail эксплуатируется в атаках нулевого дня
Критическая уязвимость FortiMail эксплуатируется в атаках нулевого дня
Fortinet предупреждает о критической уязвимости в продукте FortiMail, отслеживаемой как CVE-2026-104286. Злоумышленники активно используют её в атаках нулевого дня для выполнения произвольного кода или команд на уязвимых устройствах. Уязвимость имеет рейтинг критический и оценку CVSS 9.8. Она затрагивает интерфейс управления FortiMail.
FortiMail записывает произвольные файлы в систему через HTTP(S)
Уязвимость типа "ненадлежащее ограничение пути к ограниченному каталогу" (Path Traversal, CWE-22) и "ненадлежащая нейтрализация NULL байта или NULL символа" (CWE-158) позволяет неаутентифицированному злоумышленнику записывать произвольные файлы в файловую систему устройства. Для эксплуатации уязвимости используются специально сформированные HTTP или HTTPS запросы. Уязвимость была обнаружена сотрудником команды безопасности продуктов Fortinet Гвендалем Гегниудом (Gwendal Guégniaud).
Уязвимость затрагивает версии FortiMail 7.2, 7.4, 7.6 и 8.0
Уязвимость CVE-2026-104286 затрагивает следующие версии FortiMail: 8.0.0–8.0.1, 7.6.0–7.6.6, 7.4.0–7.4.8 и 7.2.0–7.2.9. Fortinet сообщает об активной эксплуатации уязвимости. Для пользователей FortiMail 7.2 обновление до ветки 7.4 или более поздней версии устраняет уязвимость. Для версий 7.4, 7.6 и 8.0 исправления пока отсутствуют. Ожидаются версии FortiMail 7.4.9, 7.6.7 и 8.0.2 с исправлением. Агентство CISA добавило CVE-2026-104286 в каталог известных уязвимостей, эксплуатируемых в настоящее время (Known Exploited Vulnerability catalog). Федеральные агентства США должны провести расследование и устранить уязвимость до 4 октября.
Отключите IBE или ограничьте доступ к интерфейсу управления
До выхода обновлений Fortinet рекомендует применить обходные пути для снижения риска. Можно отключить поддержку функции IBE (Integrated Business Email) с помощью команд config system encryption ibe, set status disable, end. Альтернативно, администраторы могут отключить доступ к интерфейсу управления FortiMail из интернета или ограничить доступ только доверенными частными сетями. Fortinet также опубликовала индикаторы компрометации (IOC), включая IP-адреса 79[.]141.169.187 и 45[.]129.0.192, связанные с атаками. Предоставлены примеры записей логов для выявления скомпрометированных устройств.
Опубликовано в канале 2 октября, 12:08
Каждый материал сайта выходит в канале в тот же момент.
Источники: BleepingComputer · The Hacker News · SecurityWeek · Security Affairs