В FortiMail нашли критическую уязвимость, которую уже используют в атаках
CVE-2026-104286 позволяет неаутентифицированному злоумышленнику записывать произвольные файлы в систему через специально сформированные HTTP- или HTTPS-запросы. CISA внесло проблему в каталог известных эксплуатируемых уязвимостей.

В почтовом шлюзе Fortinet FortiMail обнаружена критическая уязвимость CVE-2026-104286 с оценкой 9,8 балла по CVSS. По данным Fortinet, она позволяет удалённому злоумышленнику без аутентификации записывать произвольные файлы в системе. Компания признала, что уязвимость уже эксплуатируют в реальных атаках.
Проблема связана с обходом ограничений на путь к файлу и некорректной обработкой нулевого байта. Для атаки достаточно отправить специально сформированный HTTP- или HTTPS-запрос. Агентство США по кибербезопасности и защите инфраструктуры (CISA) добавило CVE-2026-104286 в каталог Known Exploited Vulnerabilities (KEV).
Затронуты FortiMail 8.0.0–8.0.1, 7.6.0–7.6.6, 7.4.0–7.4.8 и 7.2.0–7.2.9. Для веток 8.0, 7.6 и 7.4 Fortinet рекомендует перейти соответственно на версии 8.0.2, 7.6.7 и 7.4.9 либо более новые, когда они станут доступны. Пользователям ветки 7.2 предлагается обновиться до ветки 7.4 или выше.
Пока обновления недоступны для части версий, Fortinet советует отключить поддержку IBE через интерфейс командной строки. Компания также рекомендует закрыть доступ к интерфейсу управления FortiMail из интернета либо ограничить его доверенными частными сетями.
Fortinet опубликовала индикаторы компрометации, включая IP-адреса 79.141.169.187 и 45.129.0.192, а также перечень файлов, появление или изменение которых может указывать на атаку. Среди них — добавленные /data/lib/liblog.so, /data/bin/webconsole и /data/etc/ld.so.preload, а также изменённый /bin/smit.
Федеральным гражданским ведомствам США рекомендовано применить обновления или временные меры защиты до 4 октября 2026 года.