СреднийII Кибервойна и критическая инфраструктура1 октября 2026 г., четверг
Уязвимость FortiMail эксплуатируют до выхода патча, CISA дала ведомствам три дня
1 октября Fortinet сообщила об активной эксплуатации уязвимости с оценкой 9,8 в почтовых шлюзах безопасности FortiMail. В тот же день CISA внесла её в каталог эксплуатируемых уязвимостей и обязала федеральные ведомства устранить её до 4 октября. По состоянию на 2 октября исправленные версии ещё не вышли.
Согласно предупреждению CISA от 1 октября, CVE-2026-104286 — это уязвимость обхода каталогов: злоумышленник манипулирует путём к файлу и получает возможность записывать данные в запрещённые папки. По бюллетеню Fortinet FG-IR-26-175, неаутентифицированный атакующий может с помощью специально сформированных запросов HTTP или HTTPS записывать файлы и выполнять команды. Уязвимость находится в веб-интерфейсе модуля шифрования на основе идентификаторов (IBE).
По данным SecurityOnline, оценка уязвимости по CVSS составляет 9,8, а исправления запланированы в версиях 8.0.2, 7.6.7 и 7.4.9. Shattered.io сообщил, что на 2 октября эти версии недоступны для загрузки, а для ветки 7.2 патч не планируется. Источники расходятся в диапазоне затронутых версий: один относит к ним выпуски ветки 7.6 до 7.6.5, другой — до 7.6.6. Обязательная директива CISA 26-04 оставляет ведомствам лишь трёхдневное окно для исправления. Пока патча нет, единственный выход — отключить IBE или закрыть интерфейс управления от интернета.
Оценка Talay
Вывод
Трёхдневный срок при отсутствии патча вынуждает организации не исправлять уязвимость, а урезать сервис: отключение IBE нарушит поток зашифрованной почты. Почтовые шлюзы стали очередным звеном в волне атак на периферийные устройства. Наиболее вероятно, что патчи выйдут в ближайшие дни, но первые следы проникновения обнаружатся раньше.
Возможные последствия
- Корпоративная почтаНегативноНедели
Пользователи FortiMail до выхода патча вынуждены отключать IBE; это может нарушить обмен зашифрованной почтой в течение 3 дней.
- КиберстрахованиеНегативно1–6 месяцев
Активно эксплуатируемые уязвимости с оценкой 9,8 без патча дают страховщикам повод ужесточить исключения для периферийных устройств и оценку премий.
- Организации в ТурцииНегативноНедели
Продукты Fortinet широко распространены в государственных и частных организациях Турции; местным структурам придётся применить ту же временную меру.
Вероятные сценарии
- 1Патч выходит, поиск следов продолжается55 %
Fortinet в ближайшие дни выпускает версии 8.0.2, 7.6.7 и 7.4.9, а организации проводят ретроспективную проверку на проникновение.
Что отслеживать: Исправленные версии, которые появятся в бюллетене Fortinet FG-IR-26-175
- 2Массовая эксплуатация30 %
До выхода патча уязвимость массово используется через автоматическое сканирование, и объявляются первые взломы организаций.
Что отслеживать: Отчёты компаний по безопасности о сканировании и взломах FortiMail
- 3Ограниченный эффект15 %
Эксплуатация остаётся точечной, отключение IBE сужает поверхность атаки, и новых случаев не появляется.
Что отслеживать: Отсутствие новых сообщений об эксплуатации от CISA или Fortinet после 4 октября
Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.
Реакция рынка
Затронутые индикаторы
- Оценка CVSS▼ 9,8
- Срок исправления от CISA▼ 3 дня
- Выпущенный патч▼ Нет