В FortiMail эксплуатируют zero-day обход каталога с выполнением кода
🔥 В FortiMail эксплуатируют zero-day обход каталога с выполнением кода
CVE-2026-104286, CVSS 9.8, уже в KEV. Неаутентифицированный атакующий шлёт HTTP(S)-запрос на интерфейс управления и записывает произвольные файлы в систему. Связка обхода каталогов (CWE-22) и нулевого байта (CWE-158) ведёт к выполнению команд. По данным bleepingcomputer, версии с исправлением ещё не вышли: для 7.2 предлагают перейти на ветку 7.4 или выше, а 7.4.0–7.4.8, 7.6.0–7.6.6 и 8.0.0–8.0.1 ждут обновлений 7.4.9, 7.6.7, 8.0.2. Обновлений нет.
Активная эксплуатация идёт прямо сейчас. Fortinet подтвердила уязвимость нулевого дня, CISA требует криминалистического анализа и снижения риска до 4 октября. Счёт идёт на часы. Пока обновления нет, единственная защита — отключить IBE (identity-based encryption): config system encryption ibe, затем set status disable, end. Либо убрать интерфейс управления из интернета, оставив доступ только доверенным сетям. Обе меры не закрывают уязвимость, а сокращают поверхность атаки.
Признаки компрометации уже опубликованы: архивная учётная запись archive234, настроенная из командной строки на удалённый сервер 79[.]141.169.187 с каталогом /uploads, и задача cron, выполняющая скрипт из /migadmin. Плюс ошибка IBE «Invalid Base64 Encoding at pos 0. Character=0x2a» — признак попытки эксплуатации.
→ IoC: 79[.]141.169.187, 45[.]129.0.192
→ Файлы: /data/lib/liblog.so, /bin/smit, /data/bin/webconsole, /data/bin/mailservice, /data/etc/ld.so.preload — добавлены или изменены
→ Лог: archive234, каталог /uploads, задача cron /migadmin, ошибка IBE Base64
Я бы не ждал обновлений: срок CISA истекает через 48 часов, а Fortinet не назвала ни числа жертв, ни дату первой атаки. Значит, задача SOC — не управление обновлениями, а поиск archive234 и /migadmin в логах до ротации.
#Fortinet #FortiMail #CVE2026104286 #zeroday #pathTraversal
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.