Fortinet warnt vor einem kritischen Sicherheitslücken in FortiMail, **CVE-2026-104286, die aktuell in Zero-Day-Angriffen ausgenutzt wird, um unbefugten Code oder Befehle auszuführen. CVSS 9.8. Das Problem kombiniert Path-Traversal (CWE-22) und unzureichende Neutralisierung von NULL-Zeichen (CWE-158) in der Management-Schnittstelle: Ein nicht authentifizierter Angreifer kann über manipulierte HTTP/HTTPS-Anfragen beliebige Dateien auf dem zugrundeliegenden System schreiben. Die Entdeckung wird Gwendal Guégniaud aus dem Fortinet Product Security Team** zugeschrieben.
Betroffene Versionen: FortiMail 8.0.0–8.0.1, 7.6.0–7.6.6, 7.4.0–7.4.8 und 7.2.0–7.2.9. Für 7.2 ist ein Upgrade auf die 7.4-Branch oder höher erforderlich. Für 7.4/7.6/8.0 stehen derzeit noch keine Patches zur Verfügung – Fortinet kündigt kommende Versionen 7.4.9, 7.6.7 und 8.0.2 an. Bis dahin: Deaktivieren Sie IBE (`config system encryption ibe` / `set status disable`) oder beschränken/entfernen Sie den Internetzugang zur Management-Schnittstelle.
Fortinet hat IOCs veröffentlicht: Änderungen an Dateien wie `/data/lib/liblog.so`, `/bin/smit`, `/data/bin/webconsole`, `/data/bin/mailservice`, `/data/etc/httpd.conf`, `/data/etc/ld.so.preload` mit SHA-256-Hashes sowie IP-Adressen 79.141.169.187 und 45.129.0.192. Log-Muster umfassen das Archiv-Konto `archive234` mit Uploads nach `/uploads`, Cron-Jobs gegen `/migadmin`, IBE-Base64-Fehler und gescheiterte Anmeldungen. Die CISA hat die CVE in die KEV-Liste aufgenommen und fordert forensische Analysen sowie Gegenmaßnahmen bis zum 4. Oktober 2026.
Nordische Organisationen, die FortiMail für sichere E-Mail-Kommunikation nutzen, müssen dies sofort priorisieren: Eine E-Mail-Gateway-Lösung mit unbefugtem Dateischreibzugriff stellt einen Initialzugang sowohl zum Mail-Verkehr als auch zum zugrundeliegenden Betriebssystem dar. Führen Sie eine Versionen-Inventarisierung durch, wenden Sie die Workarounds am selben Tag an, suchen Sie nach den IOCs und planen Sie Upgrades auf die kommenden Builds.
Konkrete Schritte:
1. Inventarisieren Sie alle FortiMail-Installationen und deaktivieren Sie IBE oder sperren Sie den Internetzugang zur Management-Schnittstelle sofort. 2. Suchen Sie nach den aufgeführten Datei-Hashes, `ld.so.preload`, `archive234` und den IOC-IPs. 3. Bewahren Sie forensische Beweise vor dem Upgrade auf – die CISA verlangt eine Analyse. 4. Upgraden Sie von 7.2 auf 7.4+; warten Sie auf die neuen Versionen 7.4.9, 7.6.7 und 8.0.2. 5. Wechseln Sie die Admin-Anmeldedaten nach einem vermuteten Kompromittierung.
Nachweisbare Belege
- Bestätigt: Fortinet FG-IR-26-175; aktive Ausnutzung; CISA KEV + Frist bis 4. Oktober; IOC-Tabelle.
- Gemeldet: BleepingComputer; Koordination mit Regierungsbehörden.
- Unbestätigt: Zurechnung, Anzahl der kompromittierten Systeme, Datum des ersten Exploits.
Organisationen in Schweden, Norwegen, Dänemark und Finnland, die betroffene Systeme dem Internet aussetzen oder sie in kritischen Workflows nutzen, sollten diese Meldung als operative Priorität behandeln. Kartografieren Sie Zugriffe, Patch-Fenster und verantwortliche Ansprechpartner innerhalb von 24 Stunden. Dokumentieren Sie Ausgleichsmaßnahmen, falls ein sofortiger Upgrade unmöglich ist, und stellen Sie sicher, dass das SOC am selben Tag Jagdhinweise erhält. Für die Führungsebene: Verknüpfen Sie das Risiko mit Unternehmensfortführung, regulatorischen Pflichten und Versicherungsbedingungen – nicht nur mit dem IT-Ticket-System. Protokollieren Sie die Remediationszeitstempel, um später die Sorgfaltspflicht nachweisen zu können.
Kurzfassung
- FortiMail-Management-Path-Traversal (CVSS 9.8) unter aktiver Zero-Day-Ausnutzung.
- Workaround: IBE deaktivieren oder Management-Zugriff einschränken, bis das Patch verfügbar ist.
- CISA fordert forensische Untersuchung bis zum 4. Oktober.
Für nordische Organisationen sind schnelle Inventarisierung, dokumentierter Patch-Status und klare Eskalation an die Führung entscheidend – sowohl für die Vorbereitung auf Vorfälle als auch für den Nachweis der Sorgfaltspflicht gegenüber Regulierungsbehörden und Versicherern.
Organisationen in Schweden, Norwegen, Dänemark und Finnland, die betroffene Systeme dem Internet aussetzen oder sie in kritischen Workflows nutzen, sollten diese Meldung als operative Priorität behandeln. Kartografieren Sie Zugriffe, Patch-Fenster und verantwortliche Ansprechpartner innerhalb von 24 Stunden. Dokumentieren Sie Ausgleichsmaßnahmen, falls ein sofortiger Upgrade unmöglich ist, und stellen Sie sicher, dass das SOC am selben Tag Jagdhinweise erhält. Für die Führungsebene: Verknüpfen Sie das Risiko mit Unternehmensfortführung, regulatorischen Pflichten und Versicherungsbedingungen – nicht nur mit dem IT-Ticket-System. Protokollieren Sie die Remediationszeitstempel, um später die Sorgfaltspflicht nachweisen zu können.