Fortinet подтвердила zero-day в FortiMail: патч не удаляет бэкдор
Уязвимость CVE-2026-104286 (CVSS 9.8) в веб-интерфейсе FortiMail позволяет без аутентификации записывать произвольные файлы и устанавливать Linux-бэкдор через ld.so.preload. CISA добавила её в каталог KEV 1 октября с дедлайном для федеральных агентств 4 октября; исправлены ветки 8.0.2+, 7.6.7+, 7.4.9+, у 7.2 фикса нет.
- CVE-2026-104286: path traversal и NULL-байт, CVSS 9.8, без аутентификации
- Атакующие пишут /data/etc/ld.so.preload и руткит /data/lib/liblog.so
- CISA KEV: дедлайн для федеральных агентств США — 4 октября
- Фиксы: 8.0.2+, 7.6.7+, 7.4.9+; для 7.2 патча нет
Читать дальше
Безопасность