Fortinet advarer mod en kritisk sårbarhed i FortiMail, **CVE-2026-104286**, som aktivt udnyttes i nuløsningsangreb for at køre uautoriseret kode eller kommandoer. CVSS-værdi: 9.8. Fejlen er en kombination af path traversal (CWE-22) og forkert neutralisering af NULL-byte (CWE-158) i administrationsgrænsefladen. En uautentificeret angriber kan skrive vilkårlige filer på underliggende system via særligt konstruerede HTTP/HTTPS-forespørgsler.
Opdagelsen tilskrives Gwendal Guégniaud fra Fortinets Product Security-team.
Berørte versioner: FortiMail 8.0.0–8.0.1, 7.6.0–7.6.6, 7.4.0–7.4.8 og 7.2.0–7.2.9. For version 7.2 kan man opgradere til 7.4-grenen eller senere. For 7.4/7.6/8.0 findes der endnu ikke patches – Fortinet annoncerer kommende versioner 7.4.9, 7.6.7 og 8.0.2. Indtil videre: Deaktiver IBE (`config system encryption ibe` / `set status disable`) eller begræns/afbryd internetadgang til administrationsgrænsefladen.
Fortinet har offentliggjort IOC’er: ændrede/tilføjede filer som `/data/lib/liblog.so`, `/bin/smit`, `/data/bin/webconsole`, `/data/bin/mailservice`, `/data/etc/httpd.conf`, `/data/etc/ld.so.preload` med SHA-256-hashværdier, samt IP-adresserne `79.141.169.187` og `45.129.0.192`. Logmønstre inkluderer brugerkontoen `archive234` mod fjern `/uploads`, cron-job mod `/migadmin`, IBE Base64-fejl og mislykkede loginforsøg. CISA har inkluderet CVE’en i KEV og kræver forensisk analyse samt mitigering senest den 4. oktober 2026.
Nordiske organisationer, der kører FortiMail til sikker e-post, må prioritere dette før næste lunchtid: En uautentificeret filskrivningsvektor i e-postgatewayen udgør en indgangsvej til både mailstrømmen og underliggende OS. Gør følgende:
- Inventér alle FortiMail-installationer og påfør straks IBE-deaktivering eller begræns internetadgang til administrationen.
- Jag filhashene, `ld.so.preload`, kontoen `archive234` og IOC-IP’er i logfilerne.
- Bevar forensiske bevis før opgradering – CISA kræver foreløbig analyse.
- Opgradér 7.2 til 7.4+ og følg med i 7.4.9/7.6.7/8.0.2, når de udkommer.
- Rotér admin-kredentialer efter mistænkelig kompromittering.
Konkrete handlinger
1. Inventér alle FortiMail-enheder og påfør IBE-deaktivering eller begræns internetadgang til administrationen nu. 2. Søg efter de angivne filhashes, `ld.so.preload`, kontoen `archive234` og IOC-IP’er i logfilerne. 3. Gem forensiske data før opgradering – CISA kræver foreløbig analyse. 4. Opgradér 7.2 til 7.4+ og vent på patches til 7.4.9/7.6.7/8.0.2. 5. Skift admin-adgangskoder efter mistænkelig eksponering.
Status for kildekode
- Bekræftet: Fortinet FG-IR-26-175; aktiv udnyttelse; CISA KEV + frist 4. oktober; IOC-tabelle.
- Rapportet: BleepingComputer; koordinering med myndigheder.
- Ubekræftet: Tilskrivning, antal kompromitterede system, første udnyttelsesdato.
Organisationer i Sverige, Norge, Danmark og Finland, der udsætter berørte systemer mod internettet eller afhænger af dem i kritiske arbejdsprocesser, bør behandle denne afsløring som en operationsprioritet. Kartlæg adgang, patch-vindue og ansvarlige ejere inden for 24 timer. Dokumenter kompenserende kontroller, hvis øjeblikkelig opdatering ikke er mulig, og sørg for at SOC får jagtinstruktioner samme dag. For ledelsen: knyt risikoen til forretningskontinuitet, tilsynskrav og forsikringsbetingelser – ikke kun til IT-ticketkøer. Logg handlingstidspunkter, så der kan dokumenteres due diligence efterfølgende.
På kort tid
- FortiMail management path traversal CVSS 9.8 under aktiv zero-day.
- Omgangsmetode: Deaktiver IBE eller begræns management indtil patch.
- CISA kræver forensisk triage senest 4. oktober.
For nordiske organisationer er hurtig inventering, dokumenteret patch-status og klar eskalering til ledelsen afgørende – både for håndtering af hændelser og for at vise due diligence over for tilsyn og forsikringsselskaber.
For nordiske organisationer er hurtig inventering, dokumenteret patch-status og klar eskalering til ledelsen afgørende – både for håndtering af hændelser og for at vise due diligence over for tilsyn og forsikringsselskaber.
Organisationer i Sverige, Norge, Danmark og Finland, der udsætter berørte systemer mod internettet eller afhænger af dem i kritiske arbejdsprocesser, bør behandle denne afsløring som en operationsprioritet. Kartlæg adgang, patch-vindue og ansvarlige ejere inden for 24 timer. Dokumenter kompenserende kontroller, hvis øjeblikkelig opdatering ikke er mulig, og sørg for at SOC får jagtinstruktioner samme dag. For ledelsen: knyt risikoen til forretningskontinuitet, tilsynskrav og forsikringsbetingelser – ikke kun til IT-ticketkøer. Logg handlingstidspunkter, så der kan dokumenteres due diligence efterfølgende.