Fortinet предупреждает о критической уязвимости в FortiMail, отслеживаемой как CVE-2026-104286. Уязвимость позволяет неаутентифицированному злоумышленнику выполнять произвольный код или команды на уязвимых устройствах через специально сформированные HTTP или HTTPS запросы.
Уязвимость затрагивает интерфейс управления FortiMail версий 8.0.0–8.0.1, 7.6.0–7.6.6, 7.4.0–7.4.8 и 7.2.0–7.2.9. Fortinet сообщает об активной эксплуатации уязвимости в атаках нулевого дня и рекомендует применить временные меры до установки обновлений.
В качестве обходного пути предлагается отключить функцию IBE или ограничить доступ к интерфейсу управления FortiMail из интернета. Fortinet также опубликовала индикаторы компрометации, включая IP-адреса атакующих и примеры записей в журналах.
ⓘ Что такое FortiMail
FortiMail — это почтовый сервер безопасности от Fortinet, предназначенный для защиты электронной почты от угроз, таких как спам, фишинг и вредоносное ПО. Он включает функции шифрования, обнаружения угроз и контроля доступа.
❝An Improper Limitation of a Pathname to a Restricted Directory ("Path Traversal") [CWE-22] and Improper Neutralization of NULL Byte or NULL Character [CWE-158] vulnerability may allow an unauthenticated attacker to write arbitrary files on the underlying system via crafted HTTP or HTTPS requests❞
— Fortinet
type=event subtype=system pri=debug user=system ui=cron msg="(root) CMD (/bin/sh -c 'O=/migadmin ...
- type=kevent subtype=admin pri=information user=admin ui=(null) action=logout status=success reason=unknown msg="User admin logged out from (null)."
- type=kevent subtype=config pri=information user=admin ui=cli module=unknown submodule=unknown msg="Added 'archive234' to 'archive account' : rotation-size[50]rotation-time[1] rotation-hour[14]destination[remote]remote-ip[79.141.169.187]remote-username[archive234]remote-password[***]remote-directory[/uploads] (user: admin, from: cli)"
…
Источники: BleepingComputer · The Hacker News · SecurityWeek · Security Affairs
@cbunit