Злоумышленники уже эксплуатируют критическую уязвимость FortiMail (CVE-2026-104286, оценка 9,8 CVSS), которая позволяет записывать произвольные файлы без авторизации и выполнять код на сервере. Fortinet подтвердила активные атаки.

Проблема находится в веб-интерфейсе и состоит из двух ошибок обработки входных данных: обход каталогов и неправильная работа с нулевым байтом. Специально сформированный HTTP-запрос позволяет неавторизованному атакующему записать файл в любое место файловой системы.

Уязвимы FortiMail 8.0.0–8.0.1, 7.6.0–7.6.6, 7.4.0–7.4.8 и 7.2.0–7.2.9. Исправления выходят в версиях 8.0.2, 7.6.7 и 7.4.9. Для ветки 7.2 Fortinet рекомендует обновление до 7.4.9 или выше.

До установки патча компания советует отключить функцию Identity-Based Encryption или ограничить доступ к интерфейсу управления только из доверенной частной сети. IBE используется для защищённой доставки почты на основе идентификатора получателя.

На скомпрометированных устройствах обнаружены файлы /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice и /data/etc/ld.so.preload. Изменены /bin/smit, /data/etc/httpd.conf и /data/migadmin.tar.gz. С атаками связаны IP-адреса 79.141.169.187 и 45.129.0.192.

В журналах одной из взломанных систем найдены создание архивной учётной записи archive234, подключение к серверу 79.141.169.187 и каталог /uploads — возможный канал для передачи данных на сервер злоумышленников. Также зафиксированы запуск задания cron, ошибки расшифровки IBE и неудачные попытки входа.

Fortinet не раскрыла дату начала атак, количество скомпрометированных систем и информацию о группировке. Уязвимость нашёл сотрудник Product Security компании Gwendal Guégniaud.

Американское агентство CISA добавило CVE-2026-104286 в список активно эксплуатируемых уязвимостей. Федеральные ведомства США должны проверить системы на компрометацию и принять защитные меры до 4 октября 2026 года.