DIQQAT! FortiMail’dagi kritik 0-day zaiflik faol hujumlarda ekspluatatsiya qilinmoqda!

Fortinet FortiMail elektron pochta xavfsizligi qurilmalarida aniqlangan CVE-2026-104286 raqamli kritik zaiflik hujumchilar tomonidan real hujumlarda faol ravishda ekspluatatsiya qilinayotgani ma’lum qilindi. Zaiflikka CVSS 3.1 bo‘yicha 9.8 ball berilgan bo‘lib, autentifikatsiyadan o‘tmagan, ya’ni tizimda hisob qaydnomasiga ega bo‘lmagan masofaviy hujumchi maxsus tayyorlangan HTTP yoki HTTPS so‘rovlari orqali qurilmaning asosiy tizimida ixtiyoriy fayllarni yozishi mumkin.

Fortinet mazkur muammo bo‘yicha FG-IR-26-175 xavfsizlik byulletenini 2026-yil 1-oktabrda e’lon qildi. Eng muhim jihati shundaki, ishlab chiqaruvchi zaiflikdan foydalanilayotganini tasdiqlagan. Ayrim FortiMail versiyalari uchun tuzatuvchi yangilanishlar e’lon qilinayotgan vaqtda hali mavjud bo‘lmagani sababli Fortinet vaqtinchalik himoya choralarini zudlik bilan qo‘llashni tavsiya qilgan.

Zaiflik nimasi bilan xavfli?

CVE-2026-104286 ikkita muammoning birikmasidan tashkil topgan:

  • CWE-22 — Path Traversal, ya’ni belgilangan katalog chegarasidan tashqaridagi fayl yo‘llariga murojaat qilish imkonini beruvchi zaiflik;
  • CWE-158 — NULL baytlarni noto‘g‘ri qayta ishlash, ya’ni NULL belgilaridan foydalanilgan maxsus ma’lumotlarni dastur tomonidan xavfsiz qayta ishlamaslik bilan bog‘liq muammo.

Ushbu zaifliklardan birgalikda foydalanish orqali autentifikatsiyadan o‘tmagan hujumchi maxsus shakllantirilgan HTTP yoki HTTPS so‘rovini yuborib, FortiMail qurilmasining asosiy fayl tizimiga ruxsatsiz fayl yozishi mumkin.

Oddiy qilib aytganda, hujumchi avval FortiMail’da foydalanuvchi hisobiga ega bo‘lishi yoki tizimga parol orqali kirishi shart emas. Internet orqali ochiq bo‘lgan zaif xizmatning o‘zi hujum uchun yetarli bo‘lishi mumkin.

Bu ayniqsa xavfli, chunki FortiMail oddiy foydalanuvchi kompyuteri emas. U tashkilotning elektron pochta infratuzilmasi va tarmoq chegarasida joylashgan xavfsizlik qurilmasi hisoblanadi. Bunday qurilma ustidan nazoratning buzilishi elektron pochta oqimlari, autentifikatsiya ma’lumotlari va ichki tarmoq resurslariga xavf tug‘dirishi mumkin.

0-day zaiflikning eng xavfli jihati — hujumlar allaqachon boshlangan

Mazkur zaiflikni oddiy yangi aniqlangan xato sifatida baholash to‘g‘ri emas.

Fortinet uning real hujumlarda ekspluatatsiya qilinayotganini tasdiqlagan. Shu sababli CVE-2026-104286 “0-day” toifasiga kiradi — ya’ni hujumchilar zaiflikdan foydalanayotgan bir paytda uning mavjudligi va himoya qilish zarurati ommaga ma’lum bo‘lgan.

Bundan tashqari, zaiflik 2026-yil 1-oktabrda CISA’ning Known Exploited Vulnerabilities (KEV) katalogiga kiritilgan. Bu katalog real hujumlarda foydalanilgan zaifliklarni alohida nazoratga olish uchun qo‘llanadi.

Fortinet hozircha hujumchilar kim ekani, ekspluatatsiya qachondan boshlanganligi yoki nechta tashkilotning qurilmasi buzilgani haqida batafsil ma’lumot bermagan. Shuning uchun aniqlangan ekspluatatsiya holatlarini mavjud indikatorlar asosida tekshirish muhim.

Qaysi FortiMail versiyalari xavf ostida?

Fortinet ma’lumotlariga ko‘ra, quyidagi versiyalar zaif:

FortiMail tarmog‘iZaif versiyalarTuzatiladigan versiya
8.08.0.0 – 8.0.18.0.2 yoki undan keyingi versiya
7.67.6.0 – 7.6.67.6.7 yoki undan keyingi versiya
7.47.4.0 – 7.4.87.4.9 yoki undan keyingi versiya
7.27.2.0 – 7.2.97.4 yoki undan keyingi tarmoqqa o‘tish tavsiya etiladi

Ushbu versiya oralig‘i Fortinet ogohlantirishi va mustaqil xavfsizlik manbalarida bir xil ko‘rsatilgan.

Shuning uchun administratorlar faqat “7.x” yoki “8.x” versiyasidan foydalanayotganiga qarab qurilmani xavfsiz deb hisoblamasligi kerak. Masalan, 7.4 tarmog‘ining dastlabki versiyalari ham zaif bo‘lishi mumkin.

Tuzatuvchi yangilanish mavjud bo‘lmasa, nima qilish kerak?

Fortinet zaif qurilmalarni himoyalash uchun vaqtinchalik choralarni ham tavsiya qilgan.

Ulardan biri IBE (Identity-Based Encryption) funksiyasini vaqtincha o‘chirib qo‘yishdir. Fortinet ko‘rsatmasiga muvofiq, CLI orqali quyidagi sozlamadan foydalanish mumkin:

config system encryption ibe

set status disable

end

Biroq bunday o‘zgarish tashkilotning elektron pochta infratuzilmasiga ta’sir qilishi mumkinligi sababli uni ishlab chiqarish muhitida qo‘llashdan oldin tegishli texnik va xavfsizlik mas’ullari tomonidan baholash zarur.

Ikkinchi muhim chora — FortiMail boshqaruv interfeysini internetdan to‘g‘ridan-to‘g‘ri foydalanish imkonidan chiqarish.

Boshqaruv interfeysiga kirishni:

  • faqat ishonchli ichki tarmoqlarga;
  • VPN orqali;
  • ma’muriy IP-manzillarning cheklangan ro‘yxatiga

ruxsat berish maqsadga muvofiq.

Fortinet ham boshqaruv interfeysiga internet orqali kirishni cheklash yoki uni ishonchli xususiy tarmoqlar bilan chegaralashni tavsiya qilgan.

Muhim: boshqaruv interfeysini yopish qurilma buzilmaganini anglatmaydi

Agar FortiMail internetga ochiq bo‘lgan va zaif versiyada ishlagan bo‘lsa, boshqaruv interfeysini hozirgina yopish avvalgi hujumlar sodir bo‘lmaganini anglatmaydi.

Shuning uchun vaqtinchalik himoya chorasi qo‘llangandan keyin qurilmani albatta tekshirish kerak.

Ayniqsa quyidagi holatlarga e’tibor qaratish lozim:

  • kutilmagan yoki noma’lum fayllarning paydo bo‘lishi;
  • tizim fayllarining o‘zgartirilishi;
  • noma’lum cron vazifalari;
  • yangi yoki o‘zgartirilgan administrator hisoblari;
  • g‘ayritabiiy tashqi tarmoq ulanishlari;
  • noma’lum masofaviy serverlarga chiqishlar;
  • konfiguratsiyadagi tushunarsiz o‘zgarishlar;
  • kutilmagan autentifikatsiya hodisalari;
  • administrator faoliyatidagi noodatiy harakatlar.

Fortinet qanday komprometatsiya belgilarini ko‘rsatgan?

Fortinet o‘z tavsiyalarida hujumlarda kuzatilishi mumkin bo‘lgan bir qator fayl va tizim o‘zgarishlarini keltirgan. Ular orasida quyidagi yo‘llar mavjud:

  • /data/lib/liblog.so
  • /data/bin/webconsole
  • /data/bin/mailservice
  • /data/etc/ld.so.preload
  • /bin/smit
  • /data/etc/httpd.conf
  • /data/migadmin.tar.gz

Mazkur fayllarning mavjudligi o‘z-o‘zidan qurilma buzilganini isbotlamaydi, biroq ular Fortinet tomonidan berilgan IoC’lar bilan mos keladigan holatda aniqlansa, chuqurroq tekshiruv o‘tkazish zarur. Fortinet shuningdek ushbu fayllar uchun MD5 va SHA-256 xesh qiymatlarini ham taqdim etgan.

Shubhali tarmoq manzillari va konfiguratsiya o‘zgarishlari

Fortinet indikatorlar qatorida ikkita IP-manzilni ham ko‘rsatgan:

  • 79[.]141.169.187
  • 45[.]129.0.192

Birinchi manzil bilan bog‘liq alohida shubhali konfiguratsiya yozuvida archive234 nomli arxiv hisobi yaratilgani va arxiv ma’lumotlarini masofaviy serverga yuborish sozlangani ko‘rsatilgan. Unda 79.141.169.187 manzili va /uploads katalogi qayd etilgan.

Bunday konfiguratsiya tashkilot tomonidan ataylab yaratilgan bo‘lishi mumkin, shuning uchun uni avtomatik ravishda hujum belgisi deb baholash kerak emas. Biroq u Fortinet ko‘rsatgan boshqa indikatorlar bilan birga aniqlansa, zudlik bilan tekshiruv talab etiladi.

Loglarda qaysi belgilarni izlash kerak?

Fortinet hujumga aloqador bo‘lishi mumkin bo‘lgan bir nechta log hodisalarini ham keltirgan.

Jumladan:

  • /migadmin bilan bog‘liq root cron buyrug‘i;
  • administratorning (null) interfeys qiymati bilan qayd etilgan logout hodisasi;
  • IBE modulida noto‘g‘ri Base64 ma’lumotlari bilan bog‘liq xatolar;
  • ichki foydalanuvchilarning muvaffaqiyatsiz kirish urinishlari;
  • kutilmagan arxiv hisoblari yoki masofaviy arxiv manzillari.

Bunday hodisalarni alohida-alohida ko‘rib chiqish yetarli emas. Ularni vaqt bo‘yicha taqqoslash, qurilma konfiguratsiyasi va fayl tizimidagi o‘zgarishlar bilan bog‘lash kerak.

Masalan, noma’lum cron vazifasi, undan keyingi fayl o‘zgarishi va bir xil vaqt oralig‘ida noma’lum tashqi IP-manzilga ulanish kuzatilsa, bunday hodisalar o‘zaro bog‘liq bo‘lishi mumkin.

Hujumchi fayl yozish imkoniyatidan qanday foydalanishi mumkin?

Fortinet zaiflikning barcha ekspluatatsiya bosqichlarini ommaga to‘liq ochib bermagan. Shu sababli hujumchilarning aynan qanday yakuniy hujum zanjiridan foydalangani haqida qat’iy xulosa chiqarish to‘g‘ri emas.

Biroq ruxsatsiz fayl yozish imkoniyati xavfsizlik qurilmasi uchun jiddiy xavf tug‘diradi.

Bunday imkoniyat nazariy jihatdan:

  • tizimdagi muhim fayllarni o‘zgartirish;
  • zararli kod yoki boshqa komponentlarni joylashtirish;
  • xizmatlarning ishlashiga ta’sir ko‘rsatish;
  • keyingi hujumlar uchun doimiy kirish mexanizmini yaratish;
  • qurilmadagi ma’lumotlarni o‘zgartirish;
  • elektron pochta infratuzilmasiga keyingi hujumlar uchun foydalanish

kabi oqibatlarga olib kelishi mumkin.

Shu sababli FortiMail kabi tarmoq chegarasida joylashgan xavfsizlik qurilmasidagi ruxsatsiz fayl yozish imkoniyati oddiy veb-ilova xatosidan ko‘ra kengroq xavf tug‘diradi.

Tashkilotlar hozir nima qilishi kerak?

FortiMail’dan foydalanayotgan tashkilotlar uchun quyidagi amaliy choralarni ko‘rish muhim:

1. Barcha FortiMail qurilmalarini inventarizatsiya qilish

Tashkilot tasarrufidagi barcha FortiMail qurilmalarini aniqlash va ularning:

  • modeli;
  • FortiMail versiyasi;
  • internetga ochiqligi;
  • boshqaruv interfeysi;
  • administrator hisoblari

bo‘yicha ma’lumotlarni yig‘ish lozim.

Ayniqsa, chekka ofislar, zaxira qurilmalar va alohida tarmoqlardagi FortiMail tizimlari ham tekshirilishi kerak.

2. Versiyani tekshirish va tuzatilgan versiyaga o‘tish

Agar qurilma zaif versiyada bo‘lsa, Fortinet tomonidan taqdim etilgan tegishli tuzatilgan versiyaga imkon qadar tez yangilash kerak. Fortinet ma’lumotlariga ko‘ra, tegishli tuzatishlar 7.4.9, 7.6.7 va 8.0.2 versiyalarida ko‘rsatilgan. 7.2 tarmog‘idagi foydalanuvchilarga esa 7.4 yoki undan keyingi tarmoqqa o‘tish tavsiya etilgan.

3. Yangilash imkoni bo‘lmasa, vaqtinchalik himoyani yoqish

IBE funksiyasini o‘chirish va boshqaruv interfeysini ishonchli tarmoqlar bilan cheklash Fortinet ko‘rsatgan vaqtinchalik choralar qatoriga kiradi.

4. Internetga ochiq boshqaruv interfeyslarini tekshirish

FortiMail boshqaruv paneli bevosita internetga ochiq bo‘lsa, uni VPN yoki boshqa ishonchli himoyalangan kanal orqali foydalanish imkoniga o‘tkazish kerak.

5. IoC bo‘yicha tekshiruv o‘tkazish

Fortinet tomonidan taqdim etilgan:

  • fayl yo‘llari;
  • fayl xeshlari;
  • IP-manzillar;
  • cron yozuvlari;
  • konfiguratsiya o‘zgarishlari;
  • log hodisalari

asosida qurilmani tekshirish zarur.

6. Loglarni saqlab qolish

Agar qurilmada shubhali faoliyat aniqlansa, loglarni o‘chirmaslik yoki ustidan yozilib ketishiga yo‘l qo‘ymaslik kerak. Ular keyingi raqamli kriminalistika va hodisani tekshirish uchun muhim dalil bo‘lishi mumkin.

7. Administrator hisoblarini tekshirish

Noma’lum administratorlar, yangi yaratilgan hisoblar, o‘zgartirilgan parollar va kutilmagan autentifikatsiya hodisalarini tekshirish lozim.

8. Komprometatsiya aniqlansa, faqat yangilash bilan cheklanmaslik

Agar qurilma buzilganiga oid belgilar aniqlansa, uni shunchaki yangilab qo‘yish yetarli bo‘lmasligi mumkin. Hodisaning qachon boshlanganini, qanday o‘zgarishlar kiritilganini va boshqa tizimlarga ta’sir ko‘rsatgan-ko‘rsatmaganini aniqlash zarur.

Zarur hollarda Fortinet ko‘rsatmalari asosida qurilmani qayta tiklash, administrator va boshqa tegishli autentifikatsiya ma’lumotlarini almashtirish hamda tarmoqdagi qo‘shimcha tizimlarni tekshirish talab etiladi.

Muhim eslatma

CVE-2026-104286 avvalgi Fortinet mahsulotlaridagi zaifliklar bilan adashtirilmasligi kerak. Masalan, 2025-yilda FortiMail va boshqa Fortinet mahsulotlariga ta’sir qilgan alohida zaifliklar ham aniqlangan. CVE-2026-104286 — alohida zaiflik bo‘lib, FortiMail’ning yuqorida ko‘rsatilgan versiyalariga taalluqlidir.

Shuningdek, Fortinet hozircha ushbu zaiflikdan foydalangan hujumchilarning shaxsi, hujumlarning boshlanish vaqti yoki zararlangan tashkilotlar sonini ochiqlamagan. Shu sababli mavjud IoC’lar asosida tekshiruv o‘tkazish va ishlab chiqaruvchining yangi tavsiyalarini kuzatib borish muhim.

CVE-2026-104286 — FortiMail foydalanuvchilari uchun zudlik bilan choralar ko‘rishni talab qiladigan kritik zaiflikdir. Uning CVSS 9.8 darajasida baholangani, autentifikatsiyasiz foydalanish mumkinligi va eng muhimi, real hujumlarda faol ekspluatatsiya qilinayotgani xavfni yanada oshiradi.

Tashkilotlar FortiMail qurilmalarining versiyasini tekshirishi, tegishli tuzatilgan versiyaga yangilashi, yangilash imkoni bo‘lmagan hollarda Fortinet tavsiya qilgan vaqtinchalik himoya choralarini qo‘llashi hamda boshqaruv interfeysiga tashqi kirishni qat’iy cheklashi lozim.

Agar FortiMail qurilmasi zaif versiyada internetga ochiq holda ishlagan bo‘lsa, uni shunchaki yangilash bilan cheklanmasdan, avvalgi hujum ehtimolini ham tekshirish kerak. Fayllar, konfiguratsiya, cron vazifalari, administrator hisoblari, loglar va tashqi tarmoq ulanishlarini kompleks tahlil qilish qurilmaning haqiqatan ham buzilgan yoki buzilmaganini aniqlashda muhim ahamiyatga ega.