Mastodon Mastodon Mastodon Mastodon

Вразливість нульового дня в FortiMail: довільний запис файлів і що робити

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Fortinet FortiMail вразливий до критичної вразливості CVE-2026-104286 (CVSS 9.8), яка дозволяє віддаленому неавтентифікованому зловмиснику записувати довільні файли в систему через HTTP(S); вендор підтверджує експлуатацію «в дикій природі» та рекомендує негайно застосувати обхідні заходи з бюлетеня безпеки FG-IR-26-175, а CISA включила цей дефект до каталогу Known Exploited Vulnerabilities і вимагає від федеральних агентств вжити захисних дій до 4 жовтня 2026 року.

Технічні деталі вразливості CVE-2026-104286

Згідно з повідомленням Fortinet FG-IR-26-175, вразливість класифікується як:

  • CVE: CVE-2026-104286
  • Оцінка: CVSSv3 9.8 (критична)
  • Тип: Improper limitation of a pathname to a restricted directory (path traversal, CWE-22) та Improper neutralization of NULL byte/character (CWE-158)
  • Вектор: віддалений доступ по HTTP або HTTPS без автентифікації
  • Основний ефект: можливість запису довільних файлів у файлову систему пристрою

Fortinet описує проблему як поєднання:

  • path traversal — недостатня фільтрація шляху до файлу, що дозволяє виходити за межі очікуваних каталогів;
  • некоректної нейтралізації NULL-байта — що, як правило, використовується для обходу перевірок розширень або усікання рядків під час роботи з файловими функціями на стороні сервера.

Експлуатація відбувається через спеціально сформовані HTTP/HTTPS-запити до FortiMail. Оскільки вразливість спрацьовує до етапу автентифікації, зловмиснику достатньо мережевої доступності інтерфейсу, щоб спробувати записати власні файли в чутливі області файлової системи. З точки зору матриці ATT&CK це відповідає тактиці Initial Access і техніці запису файлів для подальшого виконання, але конкретну техніку тут коректніше не фіксувати, оскільки вендор не розкриває сценарій аж до виконання коду.

Затронуті версії FortiMail

Підвладні такі гілки та версії FortiMail:

  • FortiMail 8.0.0–8.0.1 (рекомендовано оновлення до 8.0.2 або вище, коли стане доступним)
  • FortiMail 7.6.0–7.6.6 (оновлення до 7.6.7 або вище)
  • FortiMail 7.4.0–7.4.8 (оновлення до 7.4.9 або вище)
  • FortiMail 7.2.0–7.2.9 (міграція на гілку 7.4 або вище)

Для вразливості очікується стандартний запис у базі NVD; він буде доступний за адресою NVD: CVE-2026-104286, де з часом з’являться додаткові деталі оцінки вектора та підкомпонентів CVSS.

Підтверджена експлуатація та індикатори компрометації

Fortinet прямо зазначає, що вразливість уже використовується в цільових атаках. У бюлетені безпеки публікуються конкретні індикатори компрометації (IOC), які можуть допомогти в ретроспективному аналізі:

Ворожі IP-адреси:

  • 79.141.169[.]187
  • 45.129.0[.]192

Підозрілі файли та зміни на FortiMail:

  • /data/lib/liblog.so (додано)
  • /data/bin/webconsole (додано)
  • /data/bin/mailservice (додано)
  • /data/etc/ld.so.preload (додано)
  • /bin/smit (змінено)
  • /data/etc/httpd.conf (змінено)
  • /data/migadmin.tar.gz (змінено)

Набір шляхів дає непряме розуміння характеру атаки: модифікація ld.so.preload і системних бінарників вказує на спробу закріплення через бібліотечні перехоплення та підміну поведінки системних компонентів, а правки конфігурації httpd і додавання власних бінарників у /data/bin виглядають як розгортання постійного веб-інтерфейсу керування та бекдора.

Контекст і характер загрози для поштової інфраструктури

Факт включення CVE-2026-104286 до каталогу CISA Known Exploited Vulnerabilities і припис із повідомлення CISA про додавання нової вразливості для федеральних цивільних агентств до 4 жовтня 2026 року підкреслюють, що йдеться не про теоретичний ризик, а про вже чинну кампанію з експлуатації.

Окремо варто відзначити фон: одночасно, за даними CISA, в експлуатації перебувають вразливості в Check Point, Arista, F5, Cisco та Citrix. Картина складається в типовий сценарій для атакувальних груп, націлених на мережеві та прикладні шлюзи: вони послідовно відпрацьовують свіжі вразливості в прикордонних пристроях, через які проходять ключові комунікації (пошта, VPN, проксі, SD-WAN, балансувальники). FortiMail, як шлюз корпоративної пошти, у цьому ланцюжку дає:

  • доступ до поштових потоків і вмісту;
  • точку для впровадження фішингу та перехоплення листування;
  • потенційний плацдарм для подальшого розвитку атаки всередину мережі.

Довільний запис файлів без автентифікації майже завжди можна довести до виконання коду на пристрої (наприклад, через підміну конфігурації веб-сервера, динамічне підвантаження бібліотек, механізми міграції та резервного копіювання). Це робить CVE-2026-104286 з практичної точки зору еквівалентною вразливості віддаленого захоплення FortiMail за наявності експлойта.

Оцінка впливу на організації

Найбільшому ризику піддаються організації, в яких FortiMail доступний з інтернету та працює на вразливих гілках 7.2, 7.4, 7.6 і 8.0 без актуальних виправлень і без описаних обхідних заходів.

Критичні наслідки за відсутності реагування можуть включати:

  • Компрометацію поштової інфраструктури. Потенційний несанкціонований доступ до вхідної та вихідної кореспонденції, пересилання копій листів, прихована зміна маршрутизації.
  • Поширення фішингу та шкідливих вкладень від легітимних доменів. Захоплення FortiMail дозволяє зловмиснику надсилати листи з довіреної доменної зони організації, що різко підвищує конверсію атак на клієнтів і партнерів.
  • Плацдарм для подальшого проникнення. За досягнення виконання коду на FortiMail атакувальник може використовувати його як точку входу для розвідки внутрішньої мережі, переміщення нею та атак на інші системи.
  • Порушення цілісності та доступності сервісу. Зміни в критичних файлах (httpd.conf, системні бінарники, бібліотеки) можуть призвести як до прихованих модифікацій трафіку, так і до відмови сервісу внаслідок помилок конфігурації або видалення системних компонентів.
  • Регуляторні та юридичні ризики. Для галузей із жорсткими вимогами до захисту комунікацій (фінансовий сектор, держсектор, охорона здоров’я) факт компрометації поштового шлюзу може трактуватися як інцидент порушення конфіденційності.

Ризик особливо високий для:

  • організацій із глобальною поштовою інфраструктурою та публічно доступним керуванням FortiMail;
  • федеральних і регіональних органів влади (з огляду на окреме приписання CISA);
  • критично важливої інфраструктури, де пошта використовується як канал керування та обміну чутливими документами.

Практичні рекомендації щодо захисту FortiMail

1. Негайні дії зі зниження ризику

До повного оновлення FortiMail необхідно реалізувати такі заходи, рекомендовані Fortinet в офіційному бюлетені безпеки:

  • Вимкнути функцію IBE (Identity Based Encryption).
    Через CLI FortiMail виконати команду:
    config system encryption
        ibe
          set status disable
        end

    Це тимчасовий захід, що зменшує поверхню атаки, доки патчі недоступні для частини гілок.

  • Обмежити доступ до інтерфейсу керування FortiMail.
    • закрити доступ до адміністративного веб-інтерфейсу з інтернету;
    • дозволити керування лише з довірених внутрішніх адрес або через jump-хости та VPN;
    • переконатися, що політики міжмережевого екрана та маршрутизації не дозволяють обійти ці обмеження.

2. Оновлення версій і планування патчів

Після застосування термінових заходів необхідно спланувати та виконати оновлення:

  • гілка 8.0: оновлення до 8.0.2 або новішої (щойно реліз стане доступним);
  • гілка 7.6: оновлення до 7.6.7 або новішої;
  • гілка 7.4: оновлення до 7.4.9 або новішої;
  • гілка 7.2: міграція на 7.4 або новішу гілку.

Організаціям із федерального цивільного сектору США слід враховувати строки з повідомлення CISA про оновлення KEV і привести FortiMail у відповідність (патч або обхідні заходи) не пізніше зазначеної дати.

3. Пошук слідів компрометації та моніторинг

Паралельно з оновленням варто провести цільову перевірку безпеки FortiMail:

  • Перевірити наявність і стан файлів:
    • /data/lib/liblog.so
    • /data/bin/webconsole
    • /data/bin/mailservice
    • /data/etc/ld.so.preload
    • /bin/smit
    • /data/etc/httpd.conf
    • /data/migadmin.tar.gz

    Будь-які розбіжності з еталонною інсталяцією або неочікувана зміна часових міток вимагають поглибленого аналізу.

  • Перевірити журнали на звернення з IP-адрес:
    • 79.141.169[.]187
    • 45.129.0[.]192

    Важливо проаналізувати як адміністративні сесії, так і будь-які незвичні HTTP-запити до веб-інтерфейсу.

  • Переглянути логи на предмет незвичних запитів з довгими шляхами, послідовностями ../ і підозрілими параметрами, особливо тими, що ведуть до компонентів IBE або файлових операцій.
  • Перевірити, чи не змінювалися політики маршрутизації пошти, правила переписування адрес, інтеграція із зовнішніми системами (SIEM, архівування, DLP).

У разі виявлення ознак компрометації пристрій слід розглядати як потенційно повністю скомпрометований: потрібні окремий incident response, форензіка, перевипуск сертифікатів і, можливо, перевстановлення FortiMail з подальшим відновленням із довіреної резервної копії.

Ключова дія на найближчі дні — негайно вимкнути IBE на вразливих FortiMail, закрити доступ до інтерфейсу керування з інтернету, потім оновити прошивку до безпечних версій і провести перевірку за опублікованими IOC; ігнорування CVE-2026-104286 за її поточного статусу в KEV фактично означає прийняття ризику повного захоплення поштового шлюзу.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.