Fortinet розкрила критичну вразливість zero-day у FortiMail, яку зловмисники вже експлуатують у реальному середовищі. Зафіксована як CVE-2026-104286 і оцінена в 9.8 за шкалою CVSS, вада дозволяє неавтентифікованому віддаленому зловмиснику записувати довільні файли в основну систему, надсилаючи спеціально сформовані HTTP або HTTPS запити.
Уразливість є значним ризиком, оскільки FortiMail часто знаходяться на периметрі підприємства для захисту інфраструктури електронної пошти від фішингу, шкідливого ПЗ, спаму та компрометації ділової електронної пошти. Слабкість, яка дозволяє зловмисникам маніпулювати файлами на такій мережевій оболонці безпеки, може відкрити двері для збереження доступу, зміни конфігурації, розгортання шкідливого ПЗ та потенційно ширшої компрометації.
CISA додала вразливість до свого каталогу відомих експлуатованих вразливостей 1 жовтня 2026 року, підтверджуючи, що експлуатація не є теоретичною. Федеральним цивільним виконавчим відомствам було доручено застосувати рекомендоване постачальником виправлення чи заходи пом’якшення до 4 жовтня, підкреслюючи терміновість питання.
Команди безпеки, які шукають контент для виявлення CVE-2026-104286, можуть використовувати платформу AI-Native Detection Intelligence SOC Prime для ідентифікації підозрілої поведінки, пов’язаної зі спробами експлуатації та активністю після компрометації. Натисніть Дослідити Виявлення щоб отримати доступ до відповідних правил виявлення та запитів на полювання, зіставлених з MITRE ATT&CK® і сумісних з кількома технологіями SIEM, EDR та Data Lake.
Фахівці з безпеки також можуть використовувати Uncoder AI для прискорення розробки засобів виявлення, перетворюючи нові розвідки про загрози та IOC CVE-2026-104286 на власні запити на полювання, генеруючи логіку виявлення, перевіряючи правила, візуалізуючи поток атак і перекладаючи виявлення на різні платформи безпеки.
Зв’язатися з відділом продажів
Аналіз CVE-2026-104286
Вразливість корениться в неправильному обмеженні шляхів у поєднанні з неналежним обробленням символів NULL байтах. Fortinet пов’язує слабкість із обходом шляху (CWE-22) та неналежною нейтралізацією NULL байтів (CWE-158). Надсилаючи сформовані запити до уразливого FortiMail, неавтентифікований зловмисник може маніпулювати шляхами файлів та записувати файли поза їх запланованими місцями.
CVE-2026-104286 впливає на FortiMail 8.0.0 до 8.0.1, версії 7.6.0 до 7.6.6, версії 7.4.0 до 7.4.8 та версії 7.2.0 до 7.2.9, згідно з рекомендацією Fortinet, зазначеною у двох звітах. Організації, що працюють на будь-якій з цих гілок, повинні вважати відкриті пристрої під безпосередньою загрозою, особливо коли інтерфейс управління досяжний з інтернету.
Відсутність автентифікації робить вразливість особливо небезпечною. Зловмиснику не потрібні дійсні облікові дані FortiMail або попередній доступ, щоб цілитися на уразливий компонент. Лише сформовані HTTP або HTTPS запити можуть викликати поведінку довільного запису файлів, що суттєво знижує бар’єр для експлуатації.
Довільний запис файлів має також більше наслідків, ніж проста корупція файлів. Залежно від місцезнаходження та вмісту файлів, які зловмисник створює чи змінює, можливість може бути використана для зміни конфігурації, введення шкідливих бібліотек чи виконуваних файлів, встановлення збереження та потенційного досягнення неавторизованого виконання коду або команд. Кілька національних кібербезпекових органів тому розглянули цю ваду як таку, що представляє ризик виконання коду віддалено, хоча основний опис вразливості Fortinet спеціально підтверджує довільний запис файлів.
Дві IP-адреси, пов’язані із зафіксованою активністю, це 79.141.169[.]187 та 45.129.0[.]192.
Додаткові докази, повідомлені з індикаторів Fortinet, включають обліковий запис архіву під назвою archive234, налаштований на спілкування з 79.141.169[.]187, активність root cron, пов’язану з /migadmin, незвичайні збої дешифрування IBE, що стосуються недійсних даних Base64, та невдалі спроби автентифікації внутрішнього користувача. Ці артефакти слід співвідносити з іншими телеметричними даними хоста та мережі, а не вважати окремо як остаточні докази компрометації.
У загальнодоступному індексованому сховищі також з’явився сховище, позначене як PoC CVE-2026-104286. Однак загальнодоступні експлуатаційні репозиторії слід обробляти обережно, доки їх поведінка та технічна точність не будуть перевірені незалежно. Fortinet і CISA вже підтвердили активну експлуатацію незалежно від будь-якої загальнодоступної наявності доказу концепції.
Для захисників, які переглядають технічні деталі для CVE-2026-104286, комбінація мережевої доступності, низької складності атаки, відсутність вимог до автентифікації та відсутність необхідної користувацької взаємодії пояснюють критичний рейтинг 9.8 CVSS v3.1. Організації повинні виявляти експлуатацію CVE-2026-104286, дивлячись далі за початковий зловмисний HTTP-запит. Моніторинг повинен включати неочікувані файли у системних директоріях FortiMail, зміни конфігурації веб-сервера, підозрілі зміни прелоад-бібліотек, новостворені облікові записи, аномальну активність cron, та вихідні з’єднання з незнайомими інфраструктурами.
Оскільки вразливість була експлуатована до публічного розкриття, просте застосування обхідного шляху не гарантує, що пристрій чистий. Будь-яка інтернет-експонована вразлива інстанція FortiMail повинна бути оцінена на наявність ознак попередньої компрометації, зберігаючи відповідні журнали та артефакти до втручання.
Міри по пом’якшенню CVE-2026-104286
Fortinet рекомендує відключити підтримку Identity-Based Encryption (IBE) як негайний обхідний шлях, де це оперативно можливо. Адміністратори можуть застосувати наступну конфігурацію:
config system encryption ibe
set status disable
end
Fortinet як альтернативу рекомендує видалити інтерфейс управління FortiMail з прямого знаходження в інтернеті або обмежити доступ виключно до довірених приватних мереж. У поточному звіті віртуальний патч не вказано.
Для FortiMail 8.0, постачальник вказує версію 8.0.2 або пізнішу як правильний шлях до виправлення. Клієнти FortiMail 7.6 повинні перейти на 7.6.7 або пізнішу, тоді як установки FortiMail 7.4 повинні використовувати 7.4.9 або пізнішу. Для FortiMail 7.2 Fortinet радить перейти на більш пізній філіал. На час останніх звітів, 8.0.2, 7.6.7 та 7.4.9 описи все ще вважаються прийдешніми, тому адміністратори повинні перевірити наявність безпосередньо в живому оголошенні Fortinet перед плануванням оновлення.
Особливо важливо для організацій, що працюють на гілці версії 7.2, не тлумачити «оновлення до 7.4» як дозволу на перехід до будь-якої версії 7.4. Версії до 7.4.8 самі по собі вказані як уразливі, тому міграція має в кінцевому підсумку завершитися на виправленій версії.
Поряд із головними заходами пом’якшення CVE-2026-104286 команди безпеки повинні провести оцінку компрометації на кожному вразливому пристрої, що міг бути публічно досяжним. Переглянути зміни в системах і конфігураціях, події автентифікації, завдання cron, новопредставлені бінарні або бібліотеки, вихідні з’єднання та активність адміністратора.
Якщо будь-які опубліковані індикатори виявлені, зберегти журнали та відповідні файли до втручання. Вважати пристрій потенційно скомпрометованим, доки розслідування не визначить інше. Облікові дані та секрети, доступні з системи, повинні бути змінені, якщо компрометація підтверджена або не може бути виключена з упевненістю.
Організації також повинні постійно відстежувати поради Fortinet щодо наявності оновлених виправлених збірок та додаткових індикаторів у міру розвитку розслідування. Платформа AI-Native Detection Intelligence SOC Prime може допомогти захисникам тримати логіку виявлення у відповідність з новими схемами експлуатації та поведінками після експлуатації.
Відмова: Контент для виявлення може не бути доступний для кожного CVE. Перевірте платформу SOC Prime на наявність поточного покриття. Якщо відповідні виявлення ще не доступні, перевірте пізніше, оскільки новий контент виявлення постійно додається.
FAQ
Що таке CVE-2026-104286 і як вона працює?
CVE-2026-104286 – це критична вразливість Fortinet FortiMail з оцінкою CVSS 9.8. Вона поєднує обхід шляхів і неналежну обробку NULL байтів, що дозволяє неавтентифікованому віддаленому зловмиснику надсилати сформовані HTTP або HTTPS запити і записувати довільні файли в основний пристрій. Ця можливість може дозволити маніпуляції конфігурацією, збереження, розміщення шкідливих файлів і подальшу компрометацію.
Коли CVE-2026-104286 була вперше виявлена?
Fortinet публічно розкрила вразливість 1 жовтня 2026 в оголошенні FG-IR-26-175 і підтвердила, що експлуатація вже відбулася в реальному середовищі. Fortinet приписали Гвендалю Гуеґніоу з команди Безпеки продукту виявлення та звітування про проблему внутрішньо, але точна дата первісного внутрішнього виявлення не була публічно вказана.
Який вплив CVE-2026-104286 на системи?
Успішна експлуатація дозволяє неавтентифікованому зловмиснику записувати довільні файли на вразливі пристрої FortiMail. У зафіксованих атаках Fortinet ідентифікувала нові та змінені системні файли, показуючи, що експлуатація може істотно змінити стан пристрою. Довільні можливості запису файлів можуть також сприяти збереженню, маніпуляції конфігурацією, розміщенню шкідливого коду та потенційно неавторизованому виконанню команд.
Чи може CVE-2026-104286 ще вплинути на мене у 2026 році?
Так. Будь-яка заторкнута установка FortiMail, яку ще не було переведено на виправлену версію або захищено за допомогою рекомендованого обхідного шляху від Fortinet, залишається під загрозою. Загроза є негайною, оскільки експлуатація вже підтверджена, і вразливість включена у каталог KEV CISA. Інтерфейси управління, що відкриті на інтернеті, повинні мати найвищий пріоритет для усунення.
Як я можу захистити себе від CVE-2026-104286?
Вимкніть функціонал FortiMail IBE за допомогою рекомендованої CLI конфігурації від Fortinet або видаліть інтерфейс управління з знаходження в інтернеті та обмежте його до довірених мереж. Перевіряйте поради Fortinet та оновлюйте до 8.0.2+, 7.6.7+ або 7.4.9+, коли відповідна виправлена збірка стане доступною. Організації також повинні перевіряти вразливі пристрої на наявність опублікованих файлів, IP, облікових записів, cron та журналів, оскільки одне лише виправлення не може визначити, чи відбулася експлуатація до застосування обхідного шляху.