Коротко: 1 октября 2026 года Fortinet раскрыла критическую уязвимость нулевого дня CVE-2026-104286 (CVSS 9,8 из 10) в почтовом шлюзе FortiMail. Она объединяет обход каталогов и ошибку обработки нулевого байта: специально составленный HTTP- или HTTPS-запрос позволяет неавторизованному атакующему записать файл в произвольное место файловой системы и выполнить код на устройстве. Хакеры начали эксплуатацию раньше, чем Fortinet выпустила патч, — CISA уже внесла уязвимость в каталог активно эксплуатируемых (KEV) и дала федеральным структурам США срок до 4 октября. Затронуты версии FortiMail 7.2.x–7.2.9, 7.4.x–7.4.8, 7.6.x–7.6.6 и 8.0.0–8.0.1.
Что произошло
FortiMail — корпоративный почтовый шлюз Fortinet, который фильтрует спам и вредоносные вложения на периметре сети компании и обычно доступен из интернета по дизайну (чтобы принимать внешнюю почту). Именно это и сделало уязвимость критической: обход каталогов в веб-интерфейсе администрирования в сочетании с неправильной обработкой нулевых символов позволяет злоумышленнику без каких-либо учётных данных записать произвольный файл на диск устройства — и этого достаточно для удалённого выполнения кода.
Fortinet подтвердила: атаки с использованием этой дыры шли ещё до публичного раскрытия и выпуска патча — классический сценарий 0-day, когда защититься обновлением уже поздно, пока патч не вышел.
Почему это не только проблема корпораций
На первый взгляд FortiMail — инструмент для IT-отделов, а не для рядового пользователя. Но ситуация показательна сразу по двум причинам, которые касаются каждого: во-первых, именно через такие периметровые устройства (почтовые шлюзы, VPN-гейтвеи, файрволы) злоумышленники массово получают первичный доступ в сети компаний — а дальше это выливается в утечки персональных данных клиентов, то есть и обычных людей. Во-вторых, это ещё одна иллюстрация общего правила: любое устройство или сервис, открытый напрямую в интернет без дополнительного слоя защиты, — потенциальная цель, причём иногда раньше, чем производитель узнаёт о проблеме и выпускает патч.
Про схожий сценарий — когда уязвимость в сетевом оборудовании эксплуатируют до исправления — мы писали на примере роутеров в материале о том, как работает VPN и почему прямой доступ к сервису из интернета увеличивает риск.
Что сделала Fortinet
Патчи вышли для версий 7.4.9, 7.6.7 и 8.0.2; пользователям ветки 7.2.x рекомендовано мигрировать на 7.4 или новее — отдельного патча для 7.2.x не планируется. CISA внесла CVE-2026-104286 в каталог Known Exploited Vulnerabilities и установила срок устранения для федеральных агентств США до 4 октября 2026 года, что подчёркивает серьёзность угрозы.
Как защититься, если вы администрируете FortiMail
- Немедленно обновите FortiMail до версии 7.4.9, 7.6.7, 8.0.2 или новее в зависимости от ветки.
- Если используете ветку 7.2.x — переходите на 7.4 или выше, патча для 7.2.x нет.
- До установки патча ограничьте доступ к веб-интерфейсу администрирования FortiMail только из доверенных сетей, а не из открытого интернета.
- Проверьте логи на признаки компрометации за период до раскрытия уязвимости — атаки шли ещё до публичного патча.
Что это значит для обычного пользователя
Прямого отношения к личным устройствам у этой уязвимости нет — она касается корпоративной инфраструктуры. Но принцип защиты тот же: сервисы и устройства не должны быть доступны из интернета без необходимости, а удалённый доступ — проходить через зашифрованный канал, а не напрямую. Для личного трафика в незащищённых сетях (кафе, отели, общественный Wi-Fi) эту роль играет VPN: приложение LiMP VPN шифрует соединение и скрывает от владельца сети, какие сервисы вы используете. Политика no-logs, тарифы — от 69 ₽/мес: страница цен LiMP VPN.
