Уязвимость нулевого дня в FortiMail, зарегистрированная как CVE-2026-104286, по имеющимся сведениям, уже используется в реальных атаках. Она получила 9,8 балла по шкале CVSS, то есть отнесена к критическому уровню. Аутентификация злоумышленнику не требуется: специально подготовленного HTTP- или HTTPS-запроса достаточно, чтобы записать произвольный файл в базовую систему устройства.

Ошибка складывается из двух недостатков обработки входных данных. Первый — недостаточное ограничение пути к каталогу, или path traversal, классифицированное как CWE-22. Второй — неправильная нейтрализация нулевого байта либо NULL-символа, CWE-158. Формулировка Fortinet звучит так: «Недостаточное ограничение пути к защищённому каталогу ("обход пути") [CWE-22] и неправильная нейтрализация нулевого байта или NULL-символа [CWE-158] могут позволить неаутентифицированному атакующему записывать произвольные файлы в базовую систему с помощью специально сформированных HTTP- или HTTPS-запросов».
Произвольная запись файла опасна тем, что атакующий получает возможность поместить данные в выбранную область файловой системы, если путь доступен уязвимому процессу. Фактические последствия зависят от расположения файла, его содержимого и прав процесса FortiMail. В данном случае перечень обнаруженных изменений затрагивает библиотеки, исполняемые компоненты, конфигурацию веб-сервера и механизм предварительной загрузки библиотек Linux, поэтому речь идёт не о безобидной порче временного файла.
Для ветки, указанной в доступном описании как «0.0 through 8.0.1», рекомендован переход на готовящуюся версию 8.0.2 или новее. Начальная часть диапазона, вероятно, утрачена: запись «0.0–8.0.1» может не содержать первых цифр номера версии. Самостоятельно восстанавливать их нельзя, поэтому администраторам ветки 8.0 следует сверяться с актуальным бюллетенем Fortinet.
Для FortiMail 7.6.0–7.6.6 исправление ожидается в 7.6.7 или новее, для 7.4.0–7.4.8 — в 7.4.9 или новее. У ветки 7.2.0–7.2.9 рекомендация обрывается на словах «обновиться до ветки 7.», поэтому точный номер исправленной сборки не указан. Подбирать его по аналогии с соседними ветками рискованно.
CVE-2026-104286 обнаружил и передал производителю Gwendal Guégniaud, участник команды Fortinet Product Security. Fortinet официально указала его как исследователя, сообщившего об ошибке.
С атаками связаны адреса 141.169[.]187 и 45.129.0[.]192. Первый индикатор содержит лишь три видимые числовые секции вместо четырёх, поэтому выглядит неполным или повреждённым. Использовать его как точный IPv4-адрес для блокировки либо ретроспективного поиска без проверки по обновлённым данным Fortinet нельзя.
На скомпрометированных системах добавлялись файлы /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice и /data/etc/ld.so.preload. Изменения обнаружены в /bin/smit, /data/etc/httpd.conf и /data/migadmin.tar.gz. Проверять стоит не только наличие этих путей, но и хеши, владельцев, права доступа, время изменения и содержимое. Один лишь отрицательный результат поиска ещё не исключает компрометацию: злоумышленник мог удалить артефакты или использовать другие имена.
Федеральным гражданским учреждениям исполнительной власти США, обозначаемым как Federal Civilian Executive Branch (FCEB), предписано применить доступное исправление либо рекомендованные меры обхода до 4 октября 2026 года. Сами обходные меры в доступных сведениях не перечислены. Если исправленная версия для конкретной ветки всё ещё помечена как готовящаяся, порядок временной защиты необходимо брать непосредственно из действующего уведомления Fortinet.
Одновременно эксплуатация в реальных атаках зафиксирована уязвимостями других производителей: CVE-2026-85102 и CVE-2026-93616 в продуктах Check Point, CVE-2026-93952 в Arista VeloCloud Orchestrator, CVE-2026-94127 в F5 BIG-IP Access Policy Manager, CVE-2026-76504 в Cisco Catalyst SD-WAN Manager, а также CVE-2026-88771 и CVE-2026-88772 в Citrix NetScaler ADC и NetScaler Gateway.
Доступное описание местами повреждено: оно начинается с оборванного фрагмента «The U.S.», не содержит полного диапазона для ветки 8.0 и точного исправления для FortiMail 7.2, а первый IP-индикатор записан не полностью. Также отсутствуют имя атакующей группы, сроки начала эксплуатации, дата выпуска патча, технические подробности кампании и полный перечень временных мер защиты. Эти пробелы нельзя заполнять догадками при расследовании инцидента или выборе версии для обновления.

Изображение носит иллюстративный характер
Ошибка складывается из двух недостатков обработки входных данных. Первый — недостаточное ограничение пути к каталогу, или path traversal, классифицированное как CWE-22. Второй — неправильная нейтрализация нулевого байта либо NULL-символа, CWE-158. Формулировка Fortinet звучит так: «Недостаточное ограничение пути к защищённому каталогу ("обход пути") [CWE-22] и неправильная нейтрализация нулевого байта или NULL-символа [CWE-158] могут позволить неаутентифицированному атакующему записывать произвольные файлы в базовую систему с помощью специально сформированных HTTP- или HTTPS-запросов».
Произвольная запись файла опасна тем, что атакующий получает возможность поместить данные в выбранную область файловой системы, если путь доступен уязвимому процессу. Фактические последствия зависят от расположения файла, его содержимого и прав процесса FortiMail. В данном случае перечень обнаруженных изменений затрагивает библиотеки, исполняемые компоненты, конфигурацию веб-сервера и механизм предварительной загрузки библиотек Linux, поэтому речь идёт не о безобидной порче временного файла.
Для ветки, указанной в доступном описании как «0.0 through 8.0.1», рекомендован переход на готовящуюся версию 8.0.2 или новее. Начальная часть диапазона, вероятно, утрачена: запись «0.0–8.0.1» может не содержать первых цифр номера версии. Самостоятельно восстанавливать их нельзя, поэтому администраторам ветки 8.0 следует сверяться с актуальным бюллетенем Fortinet.
Для FortiMail 7.6.0–7.6.6 исправление ожидается в 7.6.7 или новее, для 7.4.0–7.4.8 — в 7.4.9 или новее. У ветки 7.2.0–7.2.9 рекомендация обрывается на словах «обновиться до ветки 7.», поэтому точный номер исправленной сборки не указан. Подбирать его по аналогии с соседними ветками рискованно.
CVE-2026-104286 обнаружил и передал производителю Gwendal Guégniaud, участник команды Fortinet Product Security. Fortinet официально указала его как исследователя, сообщившего об ошибке.
С атаками связаны адреса 141.169[.]187 и 45.129.0[.]192. Первый индикатор содержит лишь три видимые числовые секции вместо четырёх, поэтому выглядит неполным или повреждённым. Использовать его как точный IPv4-адрес для блокировки либо ретроспективного поиска без проверки по обновлённым данным Fortinet нельзя.
На скомпрометированных системах добавлялись файлы /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice и /data/etc/ld.so.preload. Изменения обнаружены в /bin/smit, /data/etc/httpd.conf и /data/migadmin.tar.gz. Проверять стоит не только наличие этих путей, но и хеши, владельцев, права доступа, время изменения и содержимое. Один лишь отрицательный результат поиска ещё не исключает компрометацию: злоумышленник мог удалить артефакты или использовать другие имена.
Федеральным гражданским учреждениям исполнительной власти США, обозначаемым как Federal Civilian Executive Branch (FCEB), предписано применить доступное исправление либо рекомендованные меры обхода до 4 октября 2026 года. Сами обходные меры в доступных сведениях не перечислены. Если исправленная версия для конкретной ветки всё ещё помечена как готовящаяся, порядок временной защиты необходимо брать непосредственно из действующего уведомления Fortinet.
Одновременно эксплуатация в реальных атаках зафиксирована уязвимостями других производителей: CVE-2026-85102 и CVE-2026-93616 в продуктах Check Point, CVE-2026-93952 в Arista VeloCloud Orchestrator, CVE-2026-94127 в F5 BIG-IP Access Policy Manager, CVE-2026-76504 в Cisco Catalyst SD-WAN Manager, а также CVE-2026-88771 и CVE-2026-88772 в Citrix NetScaler ADC и NetScaler Gateway.
Доступное описание местами повреждено: оно начинается с оборванного фрагмента «The U.S.», не содержит полного диапазона для ветки 8.0 и точного исправления для FortiMail 7.2, а первый IP-индикатор записан не полностью. Также отсутствуют имя атакующей группы, сроки начала эксплуатации, дата выпуска патча, технические подробности кампании и полный перечень временных мер защиты. Эти пробелы нельзя заполнять догадками при расследовании инцидента или выборе версии для обновления.