CVE-2026-104286 в пощенския шлюз на Fortinet: без парола, през HTTP заявка, нападателят пише файлове в системата. Fortinet пише, че има доклади за експлоатация. Поправените версии са „предстоящи“. Докато излязат: изключваш IBE или махаш управлението от интернет. CISA сложи срок 4 октомври.
- CVSS 9.8, без удостоверяване, път извън директорията плюс нулев байт. Засегнати са FortiMail 7.2, 7.4, 7.6 и 8.0.
- Кръпките 8.0.2, 7.6.7 и 7.4.9 са „предстоящи“. Заобикаляне: IBE Service на off или управляващият интерфейс далеч от интернет.
- Fortinet дава следи: нов акаунт archive234, добавен /data/lib/liblog.so, променен httpd.conf, два IP адреса. Провери ги, преди да изключваш.
Всяко писмо към фирмата минава през пощенския шлюз, преди човек да го види. Сега в тоя шлюз има дупка с оценка 9.8, някой вече я ползва, и версията, която я затваря, още не е качена.
Срокът на CISA е 4 октомври. Кръпка дотогава не е обещана. Значи срокът е за заобикалянето: изключен IBE или управление, скрито от интернет. Другото в указанието на CISA е още по-сухо: няма ли мярка, спираш продукта.
Прочети следите, преди да изключваш каквото и да е. Добавен акаунт archive234, нова библиотека в /data/lib, пипнат httpd.conf. Ако нещо от това го има при теб, заобикалянето е закъсняло и работата е друга: изолираш машината и пазиш доказателствата. Затова CISA пише форензичен триаж.
IBE е функцията за криптиране на пощата, която Fortinet казва да изключиш. Ако не го ползваш, изключи го сега и не го мисли. Ако го ползваш, избери: без IBE за няколко дни или с управляващ интерфейс, който не гледа към интернет. Третият вариант, да чакаш версията, не е вариант.