Fortinet предупреждает о критической уязвимости, которая активно используется в 0-day атаках для выполнения несанкционированного кода или команд на уязвимых устройствах.
CVE-2026-104286 классифицируется как критическая, с оценкой CVSS 9,8, и затрагивает интерфейс управления FortiMail.
Уязвимость, связанная с обходом пути и некорректной нейтрализацией нулевого байта или нулевого символа, позволяет неавторизованному злоумышленнику записывать произвольные файлы в базовую систему с помощью специально сформированных HTTP- или HTTPS-запросов.
Проблему обнаружил Гвендаль Геньо из команды по обеспечению безопасности продуктов Fortinet. Она затрагивает FortiMail версий 8.0.0-8.0.1, 7.6.0-7.6.6, 7.4.0-7.4.8 и 7.2.0-7.2.9.
Fortinet заявляет, что уязвимость активно используется злоумышленниками, призывая клиентов применять предложенные обходные пути до установки обновлений.
Пользователи FortiMail 7.2 могут устранить уязвимость, обновив систему до ветки 7.4 или более поздней версии. Для затронутых установок FortiMail 7.4, 7.6 и 8.0 обновления пока недоступны. FortiMail 7.4.9, 7.6.7 и 8.0.2 указаны в качестве предстоящих версий, содержащих исправление.
Пока не появятся исправленные версии, Fortinet предлагает устранить уязвимость, отключив поддержку функции IBE. В качестве альтернативного решения администраторам следует отключить доступ к интерфейсу управления FortiMail из Интернета или ограничить доступ к доверенным частным сетям.
Кроме того, Fortinet опубликовала IOCs, связанные с атаками, включая несколько файлов, которые были добавлены или изменены в скомпрометированных системах. Компания также указала IP-адреса 79[.]141.169.187, 45[.]129.0.192, связанные с атаками.
В сообщении также содержатся записи в журналах, которые администраторы могут использовать для выявления потенциально скомпрометированных устройств.
Одна из этих записей показывает, что учетная запись архива archive234 была настроена из командной строки с указанием удаленного сервера 79.141.169.187 и /uploads удаленного каталога.
Это может указывать на то, что злоумышленник настроил скомпрометированное устройство FortiMail для отправки архивных данных на удаленный сервер.
В числе других записей в журнале - выполнение командой задания cron, связанное с [/migadmin указать задачу], событие выхода из системы администратора, ошибка расшифровки IBE из-за недопустимой кодировки Base64 и неудачные попытки входа в систему.
Fortinet при этом не отметила, когда именно была впервые использована уязвимость, сколько систем было скомпрометировано и кто стоит за атаками. Тем не менее, координирует свои действия с государственными органами, включая CISA, которая ее добавила уязвимость в свой KEV.
Post #8672
4.48K