Fortinet предупреди, че критична уязвимост в платформата за имейл сигурност FortiMail се експлоатира в реални атаки, преди много организации да имат възможност да се подготвят. Zero-day уязвимостта в FortiMail CVE-2026-104286 е сериозен проблем за администраторите, но тя е от значение и за всеки, чиито имейли преминават през имейл шлюза на дадена компания. Това включва служители, клиенти, пациенти и бизнес партньори.

Тази публикация обхваща това, което е известно досега, какво трябва да направят администраторите и как обикновените хора могат да реагират, ако организация, с която имат работа, е засегната.

Какво казва Fortinet за Zero-Day уязвимостта в FortiMail

Fortinet съобщава, че CVE-2026-104286 е под активна атака. Медиите за сигурност, отразяващи съвета, я описват като критична уязвимост с CVSS оценка 9.8 от възможни 10. Докладите я описват като слабост при обхождане на път (path traversal), която позволява на неудостоверен атакуващ да записва произволни файлове в основната система.

Тези подробности обясняват оценката за сериозност:

  • Не се изисква вход. Атакуващият не се нуждае от валидни идентификационни данни, така че излагането на ненадеждни мрежи е основното предварително условие.
  • Произволни записи на файлове. Възможността да се поставят файлове на устройство може да бъде стъпало към изпълнение на код, поддържане на устойчивост или промяна на поведението на устройството. Докладите описват уязвимостта като позволяваща запис на файлове. Точната пост-експлоатационна активност, наблюдавана при атаките, не е детайлизирана в материалите, които прегледахме.
  • Статус на zero-day. Атакуващите са използвали уязвимостта, преди поправка да бъде широко достъпна, което оставя на защитниците малко време.

Едно предупреждение за сигурност, разпространявано онлайн, също споменава включването на уязвимостта в каталога на CISA за известни експлоатирани уязвимости. Администраторите трябва да потвърдят текущото вписване директно с CISA и Fortinet, вместо да разчитат на обобщения от втора ръка.

Кои версии са засегнати и как да се смекчи

Докладите показват, че са засегнати множество версии на FortiMail. Статиите, които прегледахме, не дават надежден, пълен списък с версии и ние няма да гадаем такъв. Авторитетният източник е собственият съвет за сигурност на Fortinet за CVE-2026-104286, който изброява засегнатите клонове и коригираните издания.

За администраторите разумен ред на операциите изглежда така:

  1. Идентифицирайте всеки екземпляр на FortiMail. Включете физически устройства, виртуални машини и всякакви тестови или вторични единици, които лесно се забравят.
  2. Проверете версиите спрямо съвета на Fortinet. Потвърдете дали всяка единица попада в засегнат диапазон.
  3. Приложете незабавно пачовете на Fortinet или посочените от доставчика смекчаващи мерки. Когато пач не може да бъде инсталиран веднага, използвайте всяко междинно решение, което Fortinet предоставя, и ограничете излагането на интерфейсите за управление и обработка на поща до надеждни мрежи.
  4. Търсете признаци на компрометиране. Тъй като експлоатацията е започнала преди разкриването, само пачването може да не е достатъчно. Прегледайте логовете за неочаквано създаване на файлове, непознати административни промени и необичайни изходящи връзки от устройството.
  5. Сменете идентификационните данни и тайните , съхранявани на или достъпни от всяко устройство, за което подозирате, че е било засегнато.

Този модел е познат. Периферните системи и системите за управление са привлекателни цели, както се вижда в скорошната експлоатация на FortiClient EMS, свързана с CVE-2026-35616, където критична уязвимост в Fortinet беше използвана срещу предприятия.

Защо компрометиран имейл шлюз излага лични данни на риск

Шлюзът за имейл сигурност стои на пътя на имейлите на дадена организация. В зависимост от конфигурацията той може да инспектира, филтрира, карантинира, архивира или препраща съобщения в двете посоки. Именно това разположение прави компрометирането тревожно далеч отвъд ИТ екипа, който управлява устройството.

Съобщенията, които преминават през имейл инфраструктурата на дадена компания, могат да съдържат:

  • Информация за служители като кореспонденция с HR, въпроси за заплати и вътрешни съобщения
  • Данни за клиенти, информация за поръчки, фактури и разговори с поддръжката
  • Връзки за нулиране на пароли и еднократни кодове, изпратени от услуги на трети страни
  • Прикачени файлове като договори, сканирани документи и финансови документи

Не знаем от наличните доклади дали някоя конкретна организация е загубила данни чрез тази уязвимост, и би било погрешно да се предполага такова нещо. Въпросът е за излагането: когато шлюз като този бъде компрометиран, хората, които са писали на тази организация, са засегнати, въпреки че никога не са притежавали или конфигурирали устройството.

Съществува и по-широк модел на атаки срещу корпоративна инфраструктура. Екипите по сигурност наскоро се справяха с Citrix, призоваваща за незабавно пачване на NetScaler, докато атаките се разширяваха, и с zero-day в Cisco FMC, за който CISA предупреди, че е експлоатиран. Общата нишка е, че изложените на интернет и управленски устройства са ценни цели, а атакуващите действат бързо, щом дадена уязвимост стане известна.

Какво означава това за вас

Ако не сте администратор на FortiMail, не можете да пачнете това сами и не трябва да се чувствате принудени да предприемате драстични действия. Въпреки това няколко стъпки имат смисъл, особено ако организация, с която имате работа, обяви нарушение на сигурността.

  • Следете за официални уведомления. Ако компания, работодател, училище или доставчик ви каже, че имейл системите са били засегнати, прочетете внимателно уведомлението и следвайте указанията му.
  • Бъдете внимателни с неочаквани съобщения. Атакуващите, които получат реално имейл съдържание, могат да създадат убедителни последващи съобщения. Отнасяйте се с подозрение към необичайни искания за плащане, идентификационни данни или спешни действия, дори ако те се позовават на реални минали разговори.
  • Сменете паролите, където е необходимо. Ако някога сте получавали връзки за нулиране на парола или сте изпращали идентификационни данни по имейл до засегнатата организация, сменете тези пароли и не ги използвайте повторно другаде.
  • Включете многофакторна автентикация. Втори фактор чрез приложение или хардуер ограничава щетите, ако парола или съобщение за нулиране бъде изложено.
  • Избягвайте изпращането на чувствителни данни по имейл , когато е наличен сигурен портал.
  • Наблюдавайте акаунтите си. Следете банковите извлечения и кредитната активност, ако финансовите данни са били част от имейл обмена ви със засегната организация.

VPN не защитава срещу този вид сървърна уязвимост, тъй като излагането се случва вътре в имейл инфраструктурата на организацията, а не във вашата връзка. Добрата хигиена на акаунтите е по-важна тук.

Ключови изводи

Zero-day уязвимостта в FortiMail CVE-2026-104286 е критична, активно експлоатирана уязвимост, а подробностите, докладвани досега, сочат към неудостоверени произволни записи на файлове с CVSS оценка 9.8.

  • Администратори: Проверете съвета на Fortinet за засегнатите версии, приложете незабавно пачове и смекчаващи мерки и разследвайте за признаци на по-ранно компрометиране.
  • Всички останали: Бъдете бдителни за уведомления за нарушения, внимавайте с последващ фишинг, използвайте уникални пароли и активирайте многофакторна автентикация.

Това е един от няколко скорошни случая на експлоатирана корпоративна инфраструктура. За повече информация как се вписва в по-голямата тенденция, вижте нашето отразяване на zero-day в NetScaler CVE-2026-88772, експлоатиран от септември. Ще актуализираме тази история, когато Fortinet и други източници публикуват повече информация.