zero-day • BleepingComputer

**Fortinet advarer om kritisk FortiMail-path-traversal-0-dag CVE-2026-104286 — CISA KEV-frist 4. oktober**

Fortinet: **CVE-2026-104286** (CVSS 9.8) i **FortiMail-administrationsmodul** – **autentiseret path traversal + NULL-byte** giver **vilkårlig filskrivning** via HTTP/S. **Aktiv zero-day**. **Workarounds**: Deaktiver IBE eller begræns adgang til administration. **CISA KEV** kræver forensisk triage senest **4. oktober**.

**Fortinet advarer om kritisk FortiMail-path-traversal-0-dag CVE-2026-104286 — CISA KEV-frist 4. oktober**

Fortinet advarer mod en kritisk sårbarhed i FortiMail, **CVE-2026-104286**, som aktivt udnyttes i nuløsningsangreb for at køre uautoriseret kode eller kommandoer. CVSS-værdi: 9.8. Fejlen er en kombination af path traversal (CWE-22) og forkert neutralisering af NULL-byte (CWE-158) i administrationsgrænsefladen. En uautentificeret angriber kan skrive vilkårlige filer på underliggende system via særligt konstruerede HTTP/HTTPS-forespørgsler.

Opdagelsen tilskrives Gwendal Guégniaud fra Fortinets Product Security-team.

Berørte versioner: FortiMail 8.0.0–8.0.1, 7.6.0–7.6.6, 7.4.0–7.4.8 og 7.2.0–7.2.9. For version 7.2 kan man opgradere til 7.4-grenen eller senere. For 7.4/7.6/8.0 findes der endnu ikke patches – Fortinet annoncerer kommende versioner 7.4.9, 7.6.7 og 8.0.2. Indtil videre: Deaktiver IBE (`config system encryption ibe` / `set status disable`) eller begræns/afbryd internetadgang til administrationsgrænsefladen.

Fortinet har offentliggjort IOC’er: ændrede/tilføjede filer som `/data/lib/liblog.so`, `/bin/smit`, `/data/bin/webconsole`, `/data/bin/mailservice`, `/data/etc/httpd.conf`, `/data/etc/ld.so.preload` med SHA-256-hashværdier, samt IP-adresserne `79.141.169.187` og `45.129.0.192`. Logmønstre inkluderer brugerkontoen `archive234` mod fjern `/uploads`, cron-job mod `/migadmin`, IBE Base64-fejl og mislykkede loginforsøg. CISA har inkluderet CVE’en i KEV og kræver forensisk analyse samt mitigering senest den 4. oktober 2026.

Nordiske organisationer, der kører FortiMail til sikker e-post, må prioritere dette før næste lunchtid: En uautentificeret filskrivningsvektor i e-postgatewayen udgør en indgangsvej til både mailstrømmen og underliggende OS. Gør følgende:

  • Inventér alle FortiMail-installationer og påfør straks IBE-deaktivering eller begræns internetadgang til administrationen.
  • Jag filhashene, `ld.so.preload`, kontoen `archive234` og IOC-IP’er i logfilerne.
  • Bevar forensiske bevis før opgradering – CISA kræver foreløbig analyse.
  • Opgradér 7.2 til 7.4+ og følg med i 7.4.9/7.6.7/8.0.2, når de udkommer.
  • Rotér admin-kredentialer efter mistænkelig kompromittering.

Konkrete handlinger

1. Inventér alle FortiMail-enheder og påfør IBE-deaktivering eller begræns internetadgang til administrationen nu. 2. Søg efter de angivne filhashes, `ld.so.preload`, kontoen `archive234` og IOC-IP’er i logfilerne. 3. Gem forensiske data før opgradering – CISA kræver foreløbig analyse. 4. Opgradér 7.2 til 7.4+ og vent på patches til 7.4.9/7.6.7/8.0.2. 5. Skift admin-adgangskoder efter mistænkelig eksponering.

Status for kildekode

  • Bekræftet: Fortinet FG-IR-26-175; aktiv udnyttelse; CISA KEV + frist 4. oktober; IOC-tabelle.
  • Rapportet: BleepingComputer; koordinering med myndigheder.
  • Ubekræftet: Tilskrivning, antal kompromitterede system, første udnyttelsesdato.

Organisationer i Sverige, Norge, Danmark og Finland, der udsætter berørte systemer mod internettet eller afhænger af dem i kritiske arbejdsprocesser, bør behandle denne afsløring som en operationsprioritet. Kartlæg adgang, patch-vindue og ansvarlige ejere inden for 24 timer. Dokumenter kompenserende kontroller, hvis øjeblikkelig opdatering ikke er mulig, og sørg for at SOC får jagtinstruktioner samme dag. For ledelsen: knyt risikoen til forretningskontinuitet, tilsynskrav og forsikringsbetingelser – ikke kun til IT-ticketkøer. Logg handlingstidspunkter, så der kan dokumenteres due diligence efterfølgende.

På kort tid

  • FortiMail management path traversal CVSS 9.8 under aktiv zero-day.
  • Omgangsmetode: Deaktiver IBE eller begræns management indtil patch.
  • CISA kræver forensisk triage senest 4. oktober.

For nordiske organisationer er hurtig inventering, dokumenteret patch-status og klar eskalering til ledelsen afgørende – både for håndtering af hændelser og for at vise due diligence over for tilsyn og forsikringsselskaber.

For nordiske organisationer er hurtig inventering, dokumenteret patch-status og klar eskalering til ledelsen afgørende – både for håndtering af hændelser og for at vise due diligence over for tilsyn og forsikringsselskaber.

Organisationer i Sverige, Norge, Danmark og Finland, der udsætter berørte systemer mod internettet eller afhænger af dem i kritiske arbejdsprocesser, bør behandle denne afsløring som en operationsprioritet. Kartlæg adgang, patch-vindue og ansvarlige ejere inden for 24 timer. Dokumenter kompenserende kontroller, hvis øjeblikkelig opdatering ikke er mulig, og sørg for at SOC får jagtinstruktioner samme dag. For ledelsen: knyt risikoen til forretningskontinuitet, tilsynskrav og forsikringsbetingelser – ikke kun til IT-ticketkøer. Logg handlingstidspunkter, så der kan dokumenteres due diligence efterfølgende.

Kilder og referencer

← Alle nyheder Værktøjer