Сигурност

Редакция Overclock.bg ·

FortiMail zero-day под атака: запис на файлове без вход

FortiMail zero-day под атака: запис на файлове без вход

Fortinet публикува на 1 октомври предупреждение за критична уязвимост в FortiMail — пощенския шлюз за филтриране на спам и злонамерени писма, който стои пред вътрешните сървъри на десетки хиляди организации. Пропускът носи номер CVE-2026-104286 и оценка 9.8 по CVSS, а компанията потвърждава, че вече се експлоатира в реални атаки. Още същия ден CISA го вкара в каталога си със known exploited vulnerabilities и постави 4 октомври като краен срок за федералните агенции в САЩ.

Какво точно позволява пропускът

Проблемът е комбинация от две стари познати слабости: обхождане на пътища (path traversal, CWE-22) и неправилна обработка на NULL байтове (CWE-158). Резултатът е, че неавтентикиран нападател може да запише произволни файлове върху системата чрез специално подготвени HTTP или HTTPS заявки към уеб интерфейса за управление.

Според официалния бюлетин FG-IR-26-175 засегнатият компонент е GUI-то, а уязвимостта е открита вътрешно от Gwendal Guégniaud от PSIRT екипа на Fortinet. Виртуален патч за IPS няма.

Произволен запис на файлове върху уред, който стои на ръба на мрежата, на практика означава пълно превземане: нападателят презаписва конфигурационни файлове или подменя изпълними файлове и стартира собствен код с правата на системата.

Кои версии са засегнати

Списъкът покрива всички поддържани линии на продукта:

ЛинияУязвими версииКоригирана версия
FortiMail 8.08.0.0 – 8.0.18.0.2 или по-нова
FortiMail 7.67.6.0 – 7.6.67.6.7 или по-нова
FortiMail 7.47.4.0 – 7.4.87.4.9 или по-нова
FortiMail 7.27.2.0 – 7.2.9миграция към 7.4 или по-нова

Важният детайл, който BleepingComputer отбелязва: към момента на публикуване на бюлетина коригиращите версии 7.4.9, 7.6.7 и 8.0.2 все още не бяха излезли. Тоест Fortinet първо описа пропуска и препоръча заобиколно решение, а след това пуска кода — не е най-удобната ситуация, когато атаките вече вървят.

Какво да направите сега

Докато чакате съответната версия, Fortinet дава две мерки. Първата е изключване на функцията IBE (Identity-Based Encryption) през CLI:

config system encryption ibe
    set status disable
end

Втората — и по-важната — е да махнете интерфейса за управление от интернет или поне да ограничите достъпа до него до доверени вътрешни мрежи. Това е съвет, който важи за всеки граничен уред, не само за FortiMail, и който щеше да обезсмисли голяма част от атаките срещу подобни устройства през последните години.

Признаци за компрометиране

Тъй като става дума за експлоатация преди издаването на кръпка, само обновяването не е достатъчно — трябва и форензичен преглед. The Hacker News публикува индикаторите, с които атакуващите са били засечени.

Два IP адреса, от които идват заявките:

79.141.169.187
45.129.0.192

Променени файлове по системата:

/bin/smit
/data/etc/httpd.conf
/data/migadmin.tar.gz

Добавени файлове:

/data/lib/liblog.so
/data/bin/webconsole
/data/bin/mailservice
/data/etc/ld.so.preload

Комбинацията от liblog.so и ld.so.preload е класическа схема за устойчивост: библиотеката се зарежда преди всичко останало при всеки стартиран процес, което дава на нападателя скрит контрол, оцеляващ през рестарт. Отбелязано е и създаване на акаунт с име archive234. Ако откриете нещо от списъка, обновяването няма да изчисти машината — нужни са преинсталация и подмяна на всички пароли, ключове и сертификати.

Контекст

FortiMail се нарежда в дълга редица от пощенски и гранични системи, превърнати в основна входна точка за атаки през 2026 г. Само преди дни Microsoft проследи масирани атаки срещу Zimbra със кражба на имейли и web shell-ове, а Google отчете скок до над 10 000 разкрити уязвимости месечно, като голяма част от намирането вече минава през автоматизирани инструменти.

Логиката на атакуващите е проста. Пощенският шлюз вижда цялата входяща и изходяща кореспонденция, стои на периметъра, рядко се рестартира и почти никога не носи EDR агент. Устройство, което трябва да ви пази от злонамерени писма, се оказва най-удобната цел — и най-трудната за наблюдение.

Заключение

Ако управлявате FortiMail, приоритетът за днес е ясен: проверете версията, изключете достъпа до управляващия интерфейс от интернет, приложете мярката с IBE и минете през списъка с индикатори. Обновяването до 7.4.9, 7.6.7 или 8.0.2 е следващата стъпка веднага щом съответната версия е налична за вашата линия. Срокът 4 октомври формално важи само за американските федерални агенции, но при CVSS 9.8 и потвърдена експлоатация няма особено основание да си давате повече време.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още