Уязвимости

CVE-2026-104286 в FortiMail уже эксплуатируется: критическая запись файлов без аутентификации

6 октября 2026 года Cyber Security Agency of Singapore выпустило отдельное предупреждение об активной эксплуатации CVE-2026-104286 в Fortinet FortiMail. Уязвимость имеет оценку CVSS 3.1 9,8 и ранее была включена CISA в каталог реально эксплуатируемых уязвимостей.

Что произошло

Ошибка ограничения пути позволяет неаутентифицированному атакующему записать произвольный файл в базовую систему FortiMail с помощью специально сформированного HTTP- или HTTPS-запроса.

Для почтового шлюза это особенно опасный класс уязвимости: устройство обычно находится на внешнем периметре и одновременно имеет сетевые связи с внутренней почтовой инфраструктурой.

Затронутые версии

Публичные предупреждения указывают на затронутые ветки FortiMail 7.2, 7.4, 7.6 и 8.0. В частности, в предупреждении CSA перечислены версии 7.2.0–7.2.9, 7.4.0–7.4.8, 7.6.0–7.6.6 и 8.0.0–8.0.1.

Полный перечень и актуальные исправленные сборки необходимо сверять с бюллетенем Fortinet FG-IR-26-175, поскольку производитель обновляет рекомендации по мере выхода исправлений.

Эксплуатация

Это не теоретический риск. Активная эксплуатация подтверждается внешними центрами реагирования, а CISA учитывает CVE-2026-104286 в каталоге Known Exploited Vulnerabilities.

Что делать

Если FortiMail присутствует в инфраструктуре, проверка должна выполняться как аварийная задача, а не в рамках обычного месячного цикла обновлений.

Необходимо:

Что проверить после обновления

Одного факта установки исправления недостаточно. Поскольку уязвимость уже используется в атаках, после обновления следует отдельно проверить, не произошла ли компрометация до установки исправления.

Если обнаружены индикаторы, опубликованные Fortinet, ситуацию стоит рассматривать как инцидент с возможным закреплением злоумышленника, а не как обычную задачу управления уязвимостями.

Источники