we_are_coded.by CODE · Светът, декодиран
EN
Fortinet

FortiMail е атакуван през дупка без готова кръпка: CISA дава три дни, Fortinet дава заобикаляне

Fortinet PSIRTСигурност

CVE-2026-104286 в пощенския шлюз на Fortinet: без парола, през HTTP заявка, нападателят пише файлове в системата. Fortinet пише, че има доклади за експлоатация. Поправените версии са „предстоящи“. Докато излязат: изключваш IBE или махаш управлението от интернет. CISA сложи срок 4 октомври.

Накратко
  • CVSS 9.8, без удостоверяване, път извън директорията плюс нулев байт. Засегнати са FortiMail 7.2, 7.4, 7.6 и 8.0.
  • Кръпките 8.0.2, 7.6.7 и 7.4.9 са „предстоящи“. Заобикаляне: IBE Service на off или управляващият интерфейс далеч от интернет.
  • Fortinet дава следи: нов акаунт archive234, добавен /data/lib/liblog.so, променен httpd.conf, два IP адреса. Провери ги, преди да изключваш.
Проверено на2 октомври 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Всяко писмо към фирмата минава през пощенския шлюз, преди човек да го види. Сега в тоя шлюз има дупка с оценка 9.8, някой вече я ползва, и версията, която я затваря, още не е качена.

Фактите: на 1 октомври 2026 г. Fortinet публикува бюлетин FG-IR-26-175 за CVE-2026-104286 във FortiMail: критична, CVSS 9.8, без удостоверяване. Излизане от разрешената директория (CWE-22) и неправилно третиране на нулев байт (CWE-158) могат да позволят на неудостоверен нападател да пише произволни файлове в системата чрез специално направени HTTP или HTTPS заявки. Fortinet пише, че има доклади за експлоатация и настоява клиентите да приложат заобиколното решение. Засегнати: FortiMail 8.0.0 до 8.0.1, 7.6.0 до 7.6.6, 7.4.0 до 7.4.8 и 7.2.0 до 7.2.9. Поправените версии 8.0.2, 7.6.7 и 7.4.9 са означени като предстоящи; за 7.2 се препоръчва миграция към 7.4. Заобикаляне: изключване на IBE (Encryption, IBE, IBE Service на off) или затваряне на управляващия интерфейс откъм интернет. Дадени са следи от компрометиране: добавени /data/lib/liblog.so, /data/bin/webconsole и /data/bin/mailservice, променени /bin/smit и httpd.conf, добавен ld.so.preload, IP адреси 79.141.169.187 и 45.129.0.192 и добавен акаунт archive234. Открита е вътрешно от Gwendal Guégniaud от екипа Fortinet Product Security. Същия ден CISA я добави в каталога KEV със срок 4 октомври 2026 г. и изискване за форензичен триаж; употреба в ransomware е отбелязана като неизвестна.

Срокът на CISA е 4 октомври. Кръпка дотогава не е обещана. Значи срокът е за заобикалянето: изключен IBE или управление, скрито от интернет. Другото в указанието на CISA е още по-сухо: няма ли мярка, спираш продукта.

Прочети следите, преди да изключваш каквото и да е. Добавен акаунт archive234, нова библиотека в /data/lib, пипнат httpd.conf. Ако нещо от това го има при теб, заобикалянето е закъсняло и работата е друга: изолираш машината и пазиш доказателствата. Затова CISA пише форензичен триаж.

Кръпката е предстояща. Нападателят не е.

IBE е функцията за криптиране на пощата, която Fortinet казва да изключиш. Ако не го ползваш, изключи го сега и не го мисли. Ако го ползваш, избери: без IBE за няколко дни или с управляващ интерфейс, който не гледа към интернет. Третият вариант, да чакаш версията, не е вариант.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→Fortinet PSIRT - FG-IR-26-175, Improper limitation of a pathname to a restricted directory, 01.10.2026→CISA - Known Exploited Vulnerabilities Catalog, 01.10.2026
Оригинал: https://wearecoded.com/articles/fortimail-cve-2026-104286-kev.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини