Fortinet предупредила, что критическая уязвимость в её платформе защиты электронной почты FortiMail эксплуатируется в реальных атаках, прежде чем многие организации успели подготовиться. Zero-day уязвимость FortiMail CVE-2026-104286 — серьёзная проблема для администраторов, но она также важна для всех, чья электронная почта проходит через корпоративный почтовый шлюз. Это касается сотрудников, клиентов, пациентов и деловых партнёров.

В этой статье рассказывается о том, что известно на данный момент, что следует делать администраторам и как обычные люди могут реагировать, если затронута организация, с которой они имеют дело.

Что Fortinet сообщает о zero-day уязвимости FortiMail

Fortinet заявляет, что CVE-2026-104286 подвергается активным атакам. Издания, освещающие это уведомление, описывают её как критическую уязвимость с оценкой CVSS 9.8 из возможных 10. Сообщается, что это уязвимость обхода пути (path traversal), позволяющая неаутентифицированному злоумышленнику записывать произвольные файлы в базовую систему.

Эти детали объясняют оценку серьёзности:

  • Вход не требуется. Злоумышленнику не нужны действительные учётные данные, поэтому основным условием является доступность через недоверенные сети.
  • Произвольная запись файлов. Возможность размещать файлы на устройстве может стать ступенью к выполнению кода, закреплению в системе или изменению поведения устройства. В сообщениях уязвимость описывается как позволяющая записывать файлы. Точная активность после эксплуатации, наблюдавшаяся в атаках, не была подробно описана в материалах, которые мы изучили.
  • Статус zero-day. Злоумышленники использовали уязвимость до того, как исправление стало широко доступно, что оставляет защитникам мало времени.

В одном из циркулирующих в сети предупреждений о безопасности также упоминается включение этой уязвимости в каталог известных эксплуатируемых уязвимостей CISA. Администраторам следует проверять текущий статус напрямую в CISA и Fortinet, а не полагаться на пересказы из вторых рук.

Какие версии затронуты и как смягчить последствия

Сообщения указывают на то, что затронуты несколько версий FortiMail. В статьях, которые мы изучили, не приводится надёжный полный список версий, и мы не будем его угадывать. Авторитетным источником является собственное уведомление Fortinet по безопасности CVE-2026-104286, в котором перечислены затронутые ветки и исправленные выпуски.

Для администраторов разумный порядок действий выглядит так:

  1. Определите все экземпляры FortiMail. Включите физические устройства, виртуальные машины, а также тестовые и вторичные блоки, о которых легко забыть.
  2. Сверьте версии с уведомлением Fortinet. Подтвердите, попадает ли каждый блок в затронутый диапазон.
  3. Немедленно примените патчи Fortinet или указанные производителем меры смягчения. Если патч невозможно установить сразу, используйте любые временные обходные решения, предоставленные Fortinet, и ограничьте доступ к интерфейсам управления и обработки почты доверенными сетями.
  4. Ищите признаки компрометации. Поскольку эксплуатация началась до раскрытия информации, одного патчинга может быть недостаточно. Проверьте журналы на предмет неожиданного создания файлов, незнакомых административных изменений и необычных исходящих подключений с устройства.
  5. Смените учётные данные и секреты, хранящиеся на любом устройстве, которое вы подозреваете в компрометации, или доступные с него.

Эта схема знакома. Пограничные системы и системы управления являются привлекательными целями, как видно на недавнем примере эксплуатации FortiClient EMS, связанной с CVE-2026-35616, где критическая уязвимость Fortinet использовалась против предприятий.

Почему скомпрометированный почтовый шлюз подвергает риску персональные данные

Шлюз безопасности электронной почты находится на пути почтового трафика организации. В зависимости от конфигурации он может проверять, фильтровать, помещать в карантин, архивировать или пересылать сообщения в обоих направлениях. Именно это расположение делает компрометацию тревожной далеко за пределами ИТ-команды, управляющей устройством.

Сообщения, проходящие через почтовую инфраструктуру компании, могут содержать:

  • Информацию о сотрудниках, такую как кадровая переписка, вопросы по заработной плате и внутренние объявления
  • Данные клиентов, информацию о заказах, счета и переписку со службой поддержки
  • Ссылки для сброса пароля и одноразовые коды, отправляемые сторонними сервисами
  • Вложения, такие как договоры, сканы и финансовые документы

Из доступных сообщений мы не знаем, потеряла ли какая-либо конкретная организация данные из-за этой уязвимости, и было бы неправильно так предполагать. Речь идёт о подверженности риску: когда такой шлюз скомпрометирован, страдают люди, которые писали этой организации, даже если они никогда не владели этим устройством и не настраивали его.

Существует также более широкая тенденция атак на корпоративную инфраструктуру. Команды безопасности недавно столкнулись с призывом Citrix к немедленному патчингу NetScaler на фоне расширяющихся атак и с zero-day уязвимостью Cisco FMC, об эксплуатации которой предупредила CISA. Общая черта — интернет-доступные устройства и системы управления являются ценными целями, и злоумышленники действуют быстро, как только уязвимость становится известной.

Что это значит для вас

Если вы не администратор FortiMail, вы не можете исправить это самостоятельно, и вам не стоит чувствовать давление и предпринимать радикальные меры. Тем не менее несколько шагов имеют смысл, особенно если организация, с которой вы имеете дело, объявляет об утечке.

  • Следите за официальными уведомлениями. Если компания, работодатель, школа или поставщик услуг сообщает вам, что почтовые системы были затронуты, внимательно прочитайте уведомление и следуйте его рекомендациям.
  • Будьте осторожны с неожиданными сообщениями. Злоумышленники, получившие реальное содержимое электронной почты, могут создавать убедительные последующие сообщения. Относитесь с подозрением к необычным запросам о платежах, учётных данных или срочных действиях, даже если они ссылаются на реальные прошлые переписки.
  • Смените пароли там, где это необходимо. Если вы когда-либо получали ссылки для сброса пароля или отправляли учётные данные по электронной почте затронутой организации, смените эти пароли и не используйте их повторно в других местах.
  • Включите многофакторную аутентификацию. Второй фактор на основе приложения или аппаратного ключа ограничивает ущерб, если пароль или сообщение для сброса окажутся скомпрометированы.
  • Избегайте отправки конфиденциальных данных по электронной почте, когда доступен защищённый портал.
  • Следите за своими счетами. Обращайте внимание на банковские выписки и кредитную активность, если финансовые данные были частью вашей переписки по электронной почте с затронутой организацией.

VPN не защищает от такого рода серверных уязвимостей, поскольку подверженность риску возникает внутри почтовой инфраструктуры организации, а не в вашем соединении. Здесь важнее хорошая гигиена учётных записей.

Ключевые выводы

Zero-day уязвимость FortiMail CVE-2026-104286 — это критическая, активно эксплуатируемая уязвимость, и сообщаемые на данный момент детали указывают на неаутентифицированную произвольную запись файлов с оценкой CVSS 9.8.

  • Администраторам: проверьте уведомление Fortinet на предмет затронутых версий, немедленно примените патчи и меры смягчения, а также проведите расследование на предмет признаков более ранней компрометации.
  • Всем остальным: будьте внимательны к уведомлениям об утечках, остерегайтесь последующего фишинга, используйте уникальные пароли и включайте многофакторную аутентификацию.

Это один из нескольких недавних случаев эксплуатации корпоративной инфраструктуры. Подробнее о том, как это вписывается в более широкую тенденцию, читайте в нашем материале о zero-day уязвимости NetScaler CVE-2026-88772, эксплуатируемой с сентября. Мы обновим эту статью по мере появления новой информации от Fortinet и других источников.