Нулевой день FortiMail с произвольной записью файлов

Уязвимость нулевого дня в FortiMail, зарегистрированная как CVE-2026-104286, по имеющимся сведениям, уже используется в реальных атаках. Она получила 9,8 балла по шкале CVSS, то есть отнесена к критическому уровню. Аутентификация злоумышленнику не требуется: специально подготовленного HTTP- или HTTPS-запроса достаточно, чтобы записать произвольный файл в базовую систему устройства.
Нулевой день FortiMail с произвольной записью файлов
Изображение носит иллюстративный характер

Ошибка складывается из двух недостатков обработки входных данных. Первый — недостаточное ограничение пути к каталогу, или path traversal, классифицированное как CWE-22. Второй — неправильная нейтрализация нулевого байта либо NULL-символа, CWE-158. Формулировка Fortinet звучит так: «Недостаточное ограничение пути к защищённому каталогу ("обход пути") [CWE-22] и неправильная нейтрализация нулевого байта или NULL-символа [CWE-158] могут позволить неаутентифицированному атакующему записывать произвольные файлы в базовую систему с помощью специально сформированных HTTP- или HTTPS-запросов».
Произвольная запись файла опасна тем, что атакующий получает возможность поместить данные в выбранную область файловой системы, если путь доступен уязвимому процессу. Фактические последствия зависят от расположения файла, его содержимого и прав процесса FortiMail. В данном случае перечень обнаруженных изменений затрагивает библиотеки, исполняемые компоненты, конфигурацию веб-сервера и механизм предварительной загрузки библиотек Linux, поэтому речь идёт не о безобидной порче временного файла.
Для ветки, указанной в доступном описании как «0.0 through 8.0.1», рекомендован переход на готовящуюся версию 8.0.2 или новее. Начальная часть диапазона, вероятно, утрачена: запись «0.0–8.0.1» может не содержать первых цифр номера версии. Самостоятельно восстанавливать их нельзя, поэтому администраторам ветки 8.0 следует сверяться с актуальным бюллетенем Fortinet.
Для FortiMail 7.6.0–7.6.6 исправление ожидается в 7.6.7 или новее, для 7.4.0–7.4.8 — в 7.4.9 или новее. У ветки 7.2.0–7.2.9 рекомендация обрывается на словах «обновиться до ветки 7.», поэтому точный номер исправленной сборки не указан. Подбирать его по аналогии с соседними ветками рискованно.
CVE-2026-104286 обнаружил и передал производителю Gwendal Guégniaud, участник команды Fortinet Product Security. Fortinet официально указала его как исследователя, сообщившего об ошибке.
С атаками связаны адреса 141.169[.]187 и 45.129.0[.]192. Первый индикатор содержит лишь три видимые числовые секции вместо четырёх, поэтому выглядит неполным или повреждённым. Использовать его как точный IPv4-адрес для блокировки либо ретроспективного поиска без проверки по обновлённым данным Fortinet нельзя.
На скомпрометированных системах добавлялись файлы /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice и /data/etc/ld.so.preload. Изменения обнаружены в /bin/smit, /data/etc/httpd.conf и /data/migadmin.tar.gz. Проверять стоит не только наличие этих путей, но и хеши, владельцев, права доступа, время изменения и содержимое. Один лишь отрицательный результат поиска ещё не исключает компрометацию: злоумышленник мог удалить артефакты или использовать другие имена.
Федеральным гражданским учреждениям исполнительной власти США, обозначаемым как Federal Civilian Executive Branch (FCEB), предписано применить доступное исправление либо рекомендованные меры обхода до 4 октября 2026 года. Сами обходные меры в доступных сведениях не перечислены. Если исправленная версия для конкретной ветки всё ещё помечена как готовящаяся, порядок временной защиты необходимо брать непосредственно из действующего уведомления Fortinet.
Одновременно эксплуатация в реальных атаках зафиксирована уязвимостями других производителей: CVE-2026-85102 и CVE-2026-93616 в продуктах Check Point, CVE-2026-93952 в Arista VeloCloud Orchestrator, CVE-2026-94127 в F5 BIG-IP Access Policy Manager, CVE-2026-76504 в Cisco Catalyst SD-WAN Manager, а также CVE-2026-88771 и CVE-2026-88772 в Citrix NetScaler ADC и NetScaler Gateway.
Доступное описание местами повреждено: оно начинается с оборванного фрагмента «The U.S.», не содержит полного диапазона для ветки 8.0 и точного исправления для FortiMail 7.2, а первый IP-индикатор записан не полностью. Также отсутствуют имя атакующей группы, сроки начала эксплуатации, дата выпуска патча, технические подробности кампании и полный перечень временных мер защиты. Эти пробелы нельзя заполнять догадками при расследовании инцидента или выборе версии для обновления.


Новое на сайте

Ссылка