Fortinet FortiMail 0-day CVE-2026-104286: CISA добавила в KEV

CISA добавила критическую уязвимость в Fortinet FortiMail (CVE-2026-104286) в каталог Known Exploited Vulnerabilities после подтверждённой активной эксплуатации. Об этом сообщил портал cybersecuritynews.com. Дыра затрагивает почтовый шлюз FortiMail, который обычно стоит на периметре сети и фильтрует входящую почту.

Что за уязвимость и как её эксплуатируют

CVE-2026-104286 — это path traversal, вызванный некорректной нейтрализацией NULL-байта. Уязвимость связана с CWE-22 и CWE-158. Атакующий без аутентификации может отправить специально сформированный HTTP- или HTTPS-запрос на уязвимое устройство FortiMail и записать произвольные файлы в базовую систему.

Слабости обработки NULL-байта позволяют обходить проверки ввода, которые полагаются на неправильно обработанные имена файлов или расширения. Это даёт возможность манипулировать путями к файлам и обращаться к файлам за пределами предназначенных каталогов или записывать их туда.

Сроки и требования CISA

CISA внесла уязвимость в KEV 1 октября 2026 года и установила крайний срок устранения — 4 октября 2026 года — для затронутых федеральных агентств исполнительной ветви власти. Агентство требует применять рекомендованные вендором меры защиты в соответствии с Binding Operational Directive 26-04, которая расставляет приоритеты обновлений безопасности по уровню риска.

Запись в KEV для CVE-2026-104286 не связывает уязвимость с программами-вымогателями, однако эксплуатация интернет-доступных устройств для защиты почты может дать высокоэффективный первичный доступ. Запись также помечена как требующая криминалистической проверки в рамках BOD 26-04.

Чем грозит успешная эксплуатация

Запись произвольных файлов потенциально позволяет злоумышленникам размещать вредоносные файлы, изменять конфигурации, закрепляться в системе или готовить её к последующей компрометации — в зависимости от конфигурации устройства и прав на файлы.

Организациям, использующим FortiMail, следует выявить все открытые устройства, проверить, подвержены ли они уязвимости, применить предписанную Fortinet меру защиты или обновление безопасности, а также просмотреть логи на подозрительные HTTP- или HTTPS-запросы. Службам безопасности также нужно проверить наличие неожиданных файлов, изменений в системных конфигурациях, несанкционированных учётных записей и необычной исходящей сетевой активности.

Там, где эффективная мера защиты недоступна, CISA советует следовать применимым рекомендациям для облачных сервисов или прекратить использование затронутого продукта. Приоритет стоит отдать внешне доступным развёртываниям FortiMail, поскольку интернет-доступность повышает вероятность сканирования и эксплуатации.

Похожие случаи на периметре

Это не первый случай, когда уязвимость на сетевом периметре попадает под активную эксплуатацию. Ранее Cisco ISE: 0-day CVE-2026-76460 с CVSS 10.0 уже эксплуатируют — ещё один пример атаки на устройства, которые администраторы держат открытыми для удалённого доступа. Также Zimbra CVE-2026-73570: критическая RCE-уязвимость активно эксплуатируется — почтовый сервер, как и FortiMail, часто становится первичной точкой входа. Если в инфраструктуре есть и другие интернет-доступные сервисы, стоит проверить и их: MikroTik RouterOS: критическая уязвимость в SSH активно эксплуатируется.

Что делать администратору

Порядок действий для тех, у кого в сети есть FortiMail:

  • составить список всех развёртываний FortiMail, особенно доступных из интернета;
  • проверить, подвержена ли конкретная версия устройства уязвимости CVE-2026-104286;
  • применить рекомендованную Fortinet меру защиты или установить обновление безопасности;
  • просмотреть логи на подозрительные HTTP- и HTTPS-запросы к устройству;
  • проверить файловую систему на неожиданные файлы, изменения конфигураций, несанкционированные учётные записи и необычную исходящую активность.

Если применить меру защиты невозможно, CISA рекомендует либо перейти на облачный сервис по применимым руководствам, либо отказаться от использования затронутого продукта. В первую очередь закрывайте внешне доступные экземпляры FortiMail — именно их сканируют в первую очередь.

Частые вопросы

Кого касается уязвимость CVE-2026-104286?

Всех, у кого развёрнут Fortinet FortiMail, особенно если устройство доступно из интернета. Продукт используется как почтовый шлюз на периметре, поэтому он часто открыт для внешних подключений.

Насколько опасна эта уязвимость?

Она позволяет неаутентифицированному удалённому атакующему записывать произвольные файлы в систему. Это может привести к размещению вредоносных файлов, изменению конфигураций, закреплению в системе или подготовке к дальнейшей компрометации.

Как проверить, подвержено ли моё устройство FortiMail уязвимости?

Нужно сверить версию прошивки с рекомендациями Fortinet и определить, попадает ли она под CVE-2026-104286. CISA требует от организаций выявить все открытые устройства и проверить, затронуты ли они.

Что делать, если обновление установить нельзя?

CISA советует следовать применимым руководствам для облачных сервисов или прекратить использование затронутого продукта, если эффективной меры защиты нет.

Как понять, что устройство уже пытались эксплуатировать?

Стоит искать в логах подозрительные HTTP- или HTTPS-запросы, а в системе — неожиданные файлы, изменения конфигураций, несанкционированные учётные записи и необычную исходящую сетевую активность.

Связана ли эта уязвимость с программами-вымогателями?

В записи CISA в каталоге KEV для CVE-2026-104286 нет связи с программами-вымогателями. Однако эксплуатация интернет-доступных почтовых шлюзов может дать высокоэффективный первичный доступ.

Почему CISA требует криминалистическую проверку?

Уязвимость помечена как требующая forensic triage в рамках Binding Operational Directive 26-04. Это означает, что при обнаружении затронутых систем нужно не только закрыть уязвимость, но и проверить, не было ли уже компрометации.

В какие сроки нужно устранить уязвимость?

CISA установила крайний срок 4 октября 2026 года для затронутых федеральных агентств. Уязвимость была добавлена в KEV 1 октября 2026 года. Частным организациям стоит ориентироваться на эти сроки как на ориентир срочности.

Источник: cybersecuritynews.com