Fortinet попередила, що критична вразливість у її платформі захисту електронної пошти FortiMail експлуатується в реальних атаках, перш ніж багато організацій встигли підготуватися. Zero-day вразливість FortiMail CVE-2026-104286 є серйозною проблемою для адміністраторів, але вона також важлива для всіх, чиї електронні листи проходять через корпоративний поштовий шлюз. Це стосується співробітників, клієнтів, пацієнтів і ділових партнерів.

У цій статті розглядається те, що відомо на цей момент, що слід робити адміністраторам і як пересічні люди можуть реагувати, якщо постраждала організація, з якою вони мають справу.

Що каже Fortinet про zero-day вразливість FortiMail

Fortinet заявляє, що CVE-2026-104286 зазнає активної атаки. Видання з кібербезпеки, які висвітлюють це попередження, описують її як критичну вразливість з оцінкою CVSS 9.8 з можливих 10. У звітах вона описується як слабкість обходу шляху (path traversal), яка дозволяє неавтентифікованому зловмиснику записувати довільні файли в базову систему.

Ці деталі пояснюють рейтинг серйозності:

  • Не потрібен вхід у систему. Зловмиснику не потрібні дійсні облікові дані, тому доступність із недовірених мереж є основною передумовою.
  • Довільний запис файлів. Можливість розміщувати файли на пристрої може стати кроком до виконання коду, встановлення механізмів збереження або зміни поведінки пристрою. У звітах вразливість описується як така, що дозволяє запис файлів. Точна активність після експлуатації, помічена в атаках, не була деталізована в матеріалах, які ми переглянули.
  • Статус zero-day. Зловмисники використовували вразливість до того, як виправлення стало широкодоступним, що залишає захисникам мало часу.

Одне попередження про безпеку, що циркулює в мережі, також посилається на включення цієї вразливості до каталогу відомих експлуатованих вразливостей CISA. Адміністраторам слід підтвердити поточний запис безпосередньо в CISA та Fortinet, а не покладатися на переказні підсумки.

Які версії уражені та як пом'якшити наслідки

Звіти вказують на те, що уражено кілька версій FortiMail. У статтях, які ми переглянули, не наводиться надійний, повний список версій, і ми не будемо його вгадувати. Авторитетним джерелом є власне попередження Fortinet про безпеку щодо CVE-2026-104286, у якому перелічено уражені гілки та випуски з виправленнями.

Для адміністраторів розумний порядок дій виглядає так:

  1. Визначте кожен екземпляр FortiMail. Включіть фізичні пристрої, віртуальні машини та будь-які тестові або другорядні пристрої, які легко забути.
  2. Перевірте версії відповідно до попередження Fortinet. Підтвердіть, чи кожен пристрій належить до ураженого діапазону.
  3. Негайно застосуйте патчі Fortinet або зазначені постачальником заходи пом'якшення. Якщо патч неможливо встановити одразу, використайте будь-який проміжний обхідний шлях, наданий Fortinet, і обмежте доступ до інтерфейсів управління та обробки пошти довіреними мережами.
  4. Шукайте ознаки компрометації. Оскільки експлуатація почалася до розкриття інформації, самого лише патчування може бути недостатньо. Перегляньте журнали на предмет неочікуваного створення файлів, незнайомих адміністративних змін і незвичайних вихідних з'єднань від пристрою.
  5. Змініть облікові дані та секрети, що зберігаються на будь-якому пристрої, який ви підозрюєте в компрометації, або доступні з нього.

Ця схема знайома. Периферійні системи та системи управління є привабливими цілями, як видно з нещодавньої експлуатації FortiClient EMS, пов'язаної з CVE-2026-35616, де критична вразливість Fortinet використовувалася проти підприємств.

Чому скомпрометований поштовий шлюз наражає персональні дані на ризик

Шлюз безпеки електронної пошти розташований на шляху електронної пошти організації. Залежно від конфігурації він може перевіряти, фільтрувати, поміщати в карантин, архівувати або пересилати повідомлення в обох напрямках. Саме це розташування робить компрометацію тривожною далеко за межами ІТ-команди, яка керує цим пристроєм.

Повідомлення, що проходять через поштову інфраструктуру компанії, можуть містити:

  • Інформацію про співробітників, таку як кадрове листування, питання щодо заробітної плати та внутрішні оголошення
  • Дані клієнтів, інформацію про замовлення, рахунки-фактури та звернення до служби підтримки
  • Посилання для скидання пароля та одноразові коди, надіслані сторонніми сервісами
  • Вкладення, такі як договори, скановані документи та фінансові документи

Ми не знаємо з наявних звітів, чи втратила якась конкретна організація дані через цю вразливість, і було б неправильно так припускати. Суть у наражаності на ризик: коли такий шлюз скомпрометовано, люди, які писали цій організації, зазнають впливу, навіть якщо вони ніколи не володіли цим пристроєм і не налаштовували його.

Існує також ширша тенденція атак на корпоративну інфраструктуру. Команди з безпеки нещодавно мали справу з закликом Citrix до негайного патчування NetScaler, оскільки атаки розширювалися, а також із zero-day вразливістю Cisco FMC, про експлуатацію якої попередила CISA. Спільна риса полягає в тому, що пристрої, доступні з інтернету, та пристрої управління є цінними цілями, і зловмисники діють швидко, щойно вразливість стає відомою.

Що це означає для вас

Якщо ви не адміністратор FortiMail, ви не можете виправити це самостійно, і вам не слід відчувати тиск щодо вжиття радикальних заходів. Тим не менш, кілька кроків мають сенс, особливо якщо організація, з якою ви маєте справу, оголошує про порушення.

  • Стежте за офіційними повідомленнями. Якщо компанія, роботодавець, школа чи постачальник послуг повідомляє вам, що поштові системи постраждали, уважно прочитайте повідомлення та дотримуйтесь його вказівок.
  • Будьте обережні з неочікуваними повідомленнями. Зловмисники, які отримують справжній вміст електронної пошти, можуть створювати переконливі подальші повідомлення. Ставтеся з підозрою до незвичайних запитів щодо оплати, облікових даних або термінових дій, навіть якщо вони посилаються на реальні минулі розмови.
  • Змініть паролі там, де це потрібно. Якщо ви колись отримували посилання для скидання пароля або надсилали облікові дані електронною поштою постраждалій організації, змініть ці паролі та не використовуйте їх повторно в інших місцях.
  • Увімкніть багатофакторну автентифікацію. Другий фактор на основі застосунку або апаратного забезпечення обмежує шкоду, якщо пароль або повідомлення для скидання буде розкрито.
  • Уникайте надсилання конфіденційних даних електронною поштою, коли доступний захищений портал.
  • Стежте за своїми рахунками. Слідкуйте за банківськими виписками та кредитною активністю, якщо фінансові дані були частиною вашого листування електронною поштою з постраждалою організацією.

VPN не захищає від цього типу серверної вразливості, оскільки нараження на ризик відбувається всередині поштової інфраструктури організації, а не у вашому з'єднанні. Тут важливіша належна гігієна облікових записів.

Ключові висновки

Zero-day вразливість FortiMail CVE-2026-104286 є критичною, активно експлуатованою вразливістю, і деталі, про які повідомлялося досі, вказують на неавтентифікований довільний запис файлів з оцінкою CVSS 9.8.

  • Адміністраторам: Перевірте попередження Fortinet щодо уражених версій, негайно застосуйте патчі та заходи пом'якшення, а також проведіть розслідування на предмет ознак попередньої компрометації.
  • Усім іншим: Будьте пильні щодо повідомлень про порушення, остерігайтеся подальшого фішингу, використовуйте унікальні паролі та вмикайте багатофакторну автентифікацію.

Це один із кількох нещодавніх випадків експлуатації корпоративної інфраструктури. Щоб дізнатися більше про те, як це вписується в ширшу тенденцію, дивіться наш матеріал про zero-day вразливість NetScaler CVE-2026-88772, яку експлуатують із вересня. Ми оновимо цю статтю, коли Fortinet та інші джерела оприлюднять більше інформації.