Перейти к содержанию
РегионАмерика

СреднийII Кибервойна и критическая инфраструктура1 октября 2026 г., четверг

Уязвимость FortiMail эксплуатируют до выхода патча, CISA дала ведомствам три дня

1 октября Fortinet сообщила об активной эксплуатации уязвимости с оценкой 9,8 в почтовых шлюзах безопасности FortiMail. В тот же день CISA внесла её в каталог эксплуатируемых уязвимостей и обязала федеральные ведомства устранить её до 4 октября. По состоянию на 2 октября исправленные версии ещё не вышли.

Местоположение: США

Согласно предупреждению CISA от 1 октября, CVE-2026-104286 — это уязвимость обхода каталогов: злоумышленник манипулирует путём к файлу и получает возможность записывать данные в запрещённые папки. По бюллетеню Fortinet FG-IR-26-175, неаутентифицированный атакующий может с помощью специально сформированных запросов HTTP или HTTPS записывать файлы и выполнять команды. Уязвимость находится в веб-интерфейсе модуля шифрования на основе идентификаторов (IBE).

По данным SecurityOnline, оценка уязвимости по CVSS составляет 9,8, а исправления запланированы в версиях 8.0.2, 7.6.7 и 7.4.9. Shattered.io сообщил, что на 2 октября эти версии недоступны для загрузки, а для ветки 7.2 патч не планируется. Источники расходятся в диапазоне затронутых версий: один относит к ним выпуски ветки 7.6 до 7.6.5, другой — до 7.6.6. Обязательная директива CISA 26-04 оставляет ведомствам лишь трёхдневное окно для исправления. Пока патча нет, единственный выход — отключить IBE или закрыть интерфейс управления от интернета.

Оценка Talay

Вывод

Трёхдневный срок при отсутствии патча вынуждает организации не исправлять уязвимость, а урезать сервис: отключение IBE нарушит поток зашифрованной почты. Почтовые шлюзы стали очередным звеном в волне атак на периферийные устройства. Наиболее вероятно, что патчи выйдут в ближайшие дни, но первые следы проникновения обнаружатся раньше.

Возможные последствия

  • Корпоративная почтаНегативноНедели

    Пользователи FortiMail до выхода патча вынуждены отключать IBE; это может нарушить обмен зашифрованной почтой в течение 3 дней.

  • КиберстрахованиеНегативно1–6 месяцев

    Активно эксплуатируемые уязвимости с оценкой 9,8 без патча дают страховщикам повод ужесточить исключения для периферийных устройств и оценку премий.

  • Организации в ТурцииНегативноНедели

    Продукты Fortinet широко распространены в государственных и частных организациях Турции; местным структурам придётся применить ту же временную меру.

Вероятные сценарии

  1. 1
    Патч выходит, поиск следов продолжается55 %

    Fortinet в ближайшие дни выпускает версии 8.0.2, 7.6.7 и 7.4.9, а организации проводят ретроспективную проверку на проникновение.

    Что отслеживать: Исправленные версии, которые появятся в бюллетене Fortinet FG-IR-26-175

  2. 2
    Массовая эксплуатация30 %

    До выхода патча уязвимость массово используется через автоматическое сканирование, и объявляются первые взломы организаций.

    Что отслеживать: Отчёты компаний по безопасности о сканировании и взломах FortiMail

  3. 3
    Ограниченный эффект15 %

    Эксплуатация остаётся точечной, отключение IBE сужает поверхность атаки, и новых случаев не появляется.

    Что отслеживать: Отсутствие новых сообщений об эксплуатации от CISA или Fortinet после 4 октября

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • Оценка CVSS▼ 9,8
  • Срок исправления от CISA▼ 3 дня
  • Выпущенный патч▼ Нет

Источники

  1. CISA — CISA добавила в каталог одну эксплуатируемую уязвимость (1 октября 2026 года)
  2. SecurityOnline — уязвимость обхода путей в FortiMail CVE-2026-104286 эксплуатируется в реальных атаках
  3. Shattered — FortiMail CVE-2026-104286: CVSS 9,8, предупреждение CISA