Fortinet предупредила, что критическая уязвимость в её платформе защиты электронной почты FortiMail эксплуатируется в реальных атаках, прежде чем многие организации успели подготовиться. Zero-day уязвимость FortiMail CVE-2026-104286 — серьёзная проблема для администраторов, но она также важна для всех, чья электронная почта проходит через корпоративный почтовый шлюз. Это касается сотрудников, клиентов, пациентов и деловых партнёров.
В этой статье рассказывается о том, что известно на данный момент, что следует делать администраторам и как обычные люди могут реагировать, если затронута организация, с которой они имеют дело.
Что Fortinet сообщает о zero-day уязвимости FortiMail
Fortinet заявляет, что CVE-2026-104286 подвергается активным атакам. Издания, освещающие это уведомление, описывают её как критическую уязвимость с оценкой CVSS 9.8 из возможных 10. Сообщается, что это уязвимость обхода пути (path traversal), позволяющая неаутентифицированному злоумышленнику записывать произвольные файлы в базовую систему.
Эти детали объясняют оценку серьёзности:
- Вход не требуется. Злоумышленнику не нужны действительные учётные данные, поэтому основным условием является доступность через недоверенные сети.
- Произвольная запись файлов. Возможность размещать файлы на устройстве может стать ступенью к выполнению кода, закреплению в системе или изменению поведения устройства. В сообщениях уязвимость описывается как позволяющая записывать файлы. Точная активность после эксплуатации, наблюдавшаяся в атаках, не была подробно описана в материалах, которые мы изучили.
- Статус zero-day. Злоумышленники использовали уязвимость до того, как исправление стало широко доступно, что оставляет защитникам мало времени.
В одном из циркулирующих в сети предупреждений о безопасности также упоминается включение этой уязвимости в каталог известных эксплуатируемых уязвимостей CISA. Администраторам следует проверять текущий статус напрямую в CISA и Fortinet, а не полагаться на пересказы из вторых рук.
Какие версии затронуты и как смягчить последствия
Сообщения указывают на то, что затронуты несколько версий FortiMail. В статьях, которые мы изучили, не приводится надёжный полный список версий, и мы не будем его угадывать. Авторитетным источником является собственное уведомление Fortinet по безопасности CVE-2026-104286, в котором перечислены затронутые ветки и исправленные выпуски.
Для администраторов разумный порядок действий выглядит так:
- Определите все экземпляры FortiMail. Включите физические устройства, виртуальные машины, а также тестовые и вторичные блоки, о которых легко забыть.
- Сверьте версии с уведомлением Fortinet. Подтвердите, попадает ли каждый блок в затронутый диапазон.
- Немедленно примените патчи Fortinet или указанные производителем меры смягчения. Если патч невозможно установить сразу, используйте любые временные обходные решения, предоставленные Fortinet, и ограничьте доступ к интерфейсам управления и обработки почты доверенными сетями.
- Ищите признаки компрометации. Поскольку эксплуатация началась до раскрытия информации, одного патчинга может быть недостаточно. Проверьте журналы на предмет неожиданного создания файлов, незнакомых административных изменений и необычных исходящих подключений с устройства.
- Смените учётные данные и секреты, хранящиеся на любом устройстве, которое вы подозреваете в компрометации, или доступные с него.
Эта схема знакома. Пограничные системы и системы управления являются привлекательными целями, как видно на недавнем примере эксплуатации FortiClient EMS, связанной с CVE-2026-35616, где критическая уязвимость Fortinet использовалась против предприятий.
Почему скомпрометированный почтовый шлюз подвергает риску персональные данные
Шлюз безопасности электронной почты находится на пути почтового трафика организации. В зависимости от конфигурации он может проверять, фильтровать, помещать в карантин, архивировать или пересылать сообщения в обоих направлениях. Именно это расположение делает компрометацию тревожной далеко за пределами ИТ-команды, управляющей устройством.
Сообщения, проходящие через почтовую инфраструктуру компании, могут содержать:
- Информацию о сотрудниках, такую как кадровая переписка, вопросы по заработной плате и внутренние объявления
- Данные клиентов, информацию о заказах, счета и переписку со службой поддержки
- Ссылки для сброса пароля и одноразовые коды, отправляемые сторонними сервисами
- Вложения, такие как договоры, сканы и финансовые документы
Из доступных сообщений мы не знаем, потеряла ли какая-либо конкретная организация данные из-за этой уязвимости, и было бы неправильно так предполагать. Речь идёт о подверженности риску: когда такой шлюз скомпрометирован, страдают люди, которые писали этой организации, даже если они никогда не владели этим устройством и не настраивали его.
Существует также более широкая тенденция атак на корпоративную инфраструктуру. Команды безопасности недавно столкнулись с призывом Citrix к немедленному патчингу NetScaler на фоне расширяющихся атак и с zero-day уязвимостью Cisco FMC, об эксплуатации которой предупредила CISA. Общая черта — интернет-доступные устройства и системы управления являются ценными целями, и злоумышленники действуют быстро, как только уязвимость становится известной.
Что это значит для вас
Если вы не администратор FortiMail, вы не можете исправить это самостоятельно, и вам не стоит чувствовать давление и предпринимать радикальные меры. Тем не менее несколько шагов имеют смысл, особенно если организация, с которой вы имеете дело, объявляет об утечке.
- Следите за официальными уведомлениями. Если компания, работодатель, школа или поставщик услуг сообщает вам, что почтовые системы были затронуты, внимательно прочитайте уведомление и следуйте его рекомендациям.
- Будьте осторожны с неожиданными сообщениями. Злоумышленники, получившие реальное содержимое электронной почты, могут создавать убедительные последующие сообщения. Относитесь с подозрением к необычным запросам о платежах, учётных данных или срочных действиях, даже если они ссылаются на реальные прошлые переписки.
- Смените пароли там, где это необходимо. Если вы когда-либо получали ссылки для сброса пароля или отправляли учётные данные по электронной почте затронутой организации, смените эти пароли и не используйте их повторно в других местах.
- Включите многофакторную аутентификацию. Второй фактор на основе приложения или аппаратного ключа ограничивает ущерб, если пароль или сообщение для сброса окажутся скомпрометированы.
- Избегайте отправки конфиденциальных данных по электронной почте, когда доступен защищённый портал.
- Следите за своими счетами. Обращайте внимание на банковские выписки и кредитную активность, если финансовые данные были частью вашей переписки по электронной почте с затронутой организацией.
VPN не защищает от такого рода серверных уязвимостей, поскольку подверженность риску возникает внутри почтовой инфраструктуры организации, а не в вашем соединении. Здесь важнее хорошая гигиена учётных записей.
Ключевые выводы
Zero-day уязвимость FortiMail CVE-2026-104286 — это критическая, активно эксплуатируемая уязвимость, и сообщаемые на данный момент детали указывают на неаутентифицированную произвольную запись файлов с оценкой CVSS 9.8.
- Администраторам: проверьте уведомление Fortinet на предмет затронутых версий, немедленно примените патчи и меры смягчения, а также проведите расследование на предмет признаков более ранней компрометации.
- Всем остальным: будьте внимательны к уведомлениям об утечках, остерегайтесь последующего фишинга, используйте уникальные пароли и включайте многофакторную аутентификацию.
Это один из нескольких недавних случаев эксплуатации корпоративной инфраструктуры. Подробнее о том, как это вписывается в более широкую тенденцию, читайте в нашем материале о zero-day уязвимости NetScaler CVE-2026-88772, эксплуатируемой с сентября. Мы обновим эту статью по мере появления новой информации от Fortinet и других источников.




