Fortinet advarer mot en kritisk sårbarhet i FortiMail, **CVE-2026-104286**, som blir aktivt utnyttet i nødvendige angrep for å kjøre uautorisert kode eller kommandoer. CVSS-vurdering: 9.8. Sårbarheten er en kombinasjon av path traversal (CWE-22) og feilaktig håndtering av null-byte (CWE-158) i administrasjonsgrensesnittet. En uautentisert angriper kan skrive vilkårlige filer på underliggende system via spesialtilpassede HTTP/HTTPS-forespørsler.
Oppdagelsen tilskrives Gwendal Guégniaud fra Fortinets Product Security-team.
Berørte versjoner: FortiMail 8.0.0–8.0.1, 7.6.0–7.6.6, 7.4.0–7.4.8 og 7.2.0–7.2.9. For versjon 7.2 anbefales oppgradering til 7.4-grenen eller senere. For 7.4/7.6/8.0 finnes det ennå ikke patch – Fortinet planlegger utgivelse av 7.4.9, 7.6.7 og 8.0.2. Midlertidig avhjelping: Deaktiver IBE (`config system encryption ibe` / `set status disable`) eller begrens/avbryt internett-tilgang til administrasjonsgrensesnittet.
Fortinet publiserer IOC-er (Indicators of Compromise):
- Filer som er lagt til/endret: `/data/lib/liblog.so`, `/bin/smit`, `/data/bin/webconsole`, `/data/bin/mailservice`, `/data/etc/httpd.conf`, `/data/etc/ld.so.preload` (med SHA-256-hash).
- IP-adresser: `79.141.169.187` og `45.129.0.192`.
- Loggmønstre inkluderer:
- Brukernavn `archive234` mot `/uploads` (remote).
- Cron-job mot `/migadmin`.
- IBE Base64-feil.
- Mislykkede innloggingsforsøk.
CISA har inkludert CVE-en i KEV og krever forensisk analyse og avhjelping senest 4. oktober 2026.
Nordiske organisasjoner som bruker FortiMail for sikker e-post må prioritere dette umiddelbart: En uautentisert filskrive-sårbarhet i e-postgatewayen utgjør en initial access-vektor til både e-posttrafikk og underliggende OS. Handlingsplan: 1. Inventer alle FortiMail-enheter og påfør midlertidig avhjelping (IBE-deaktivering eller begrenset nettverksadgang). 2. Jakt etter IOC-er: Filhashene, `ld.so.preload`, brukernavnet `archive234` og de listede IP-adressene. 3. Bevar forensisk bevis før oppgradering – CISA krever dette. 4. Oppgrader 7.2 → 7.4+ og vent på 7.4.9/7.6.7/8.0.2 når de blir utgitt. 5. Rotér admin-kredensialer etter mistanke om kompromittering.
Konkrete tiltak: 1. Inventer alle FortiMail-enheter og påfør IBE-deaktivering eller begrensning av internett-tilgang til administrasjon straks. 2. Søk etter IOC-er: Filhashene, `ld.so.preload`, brukernavnet `archive234` og de angitte IP-adressene. 3. Bevar forensisk data før oppgradering – CISA krever dette. 4. Oppgrader 7.2 til 7.4+ og vent på patchene 7.4.9, 7.6.7 og 8.0.2. 5. Endre admin-kredensialer etter mistanke om kompromittering.
Källstatus
- Bekreftet: Fortinet FG-IR-26-175; aktiv utnyttelse; CISA KEV + frist 4. oktober; IOC-tabell.
- Rapportert: BleepingComputer; koordinering med myndigheter.
- Ubekreftet: Tilskrivelse, antall kompromitterte system, første utnyttelsesdato.
Organisasjoner i Sverige, Norge, Danmark og Finland som eksponerer berørte system mot internett eller som er avhengige av dem i kritiske arbeidsprosesser bør behandle denne oppdagelsen som en operasjonell prioritet. Kartlegg tilgang, patch-vindu og ansvarlige eiere innen 24 timer. Dokumenter kompenserende kontroller om umiddelbar oppgradering ikke er mulig, og sørg for at SOC får jaktrinstruksjoner samme dag. For ledelsen: knytt risikoen til forretningskontinuitet, tilsynskrav og forsikringsvilkår – ikke bare til IT-ticketkøen. Logg handlingstidspunkter slik at due diligence kan dokumenteres etterpå.
På kort sikt
- FortiMail management path traversal med CVSS 9.8 under aktiv zero-day.
- Omgangsmetode: Deaktiver IBE eller begrens tilgang til administrasjon inntil patch er på plass.
- CISA krever forensisk triage senest 4. oktober.
For nordiske organisasjoner er rask inventering, dokumentert patch-status og klar eskalering til ledelsen avgjørende – både for håndtering av hendelser og for å vise due diligence overfor tilsynsmyndigheter og forsikringsselskap.
For nordiske organisasjoner er rask inventering, dokumentert patch-status og klar eskalering til ledelsen avgjørende – både for håndtering av hendelser og for å vise due diligence overfor tilsynsmyndigheter og forsikringsselskap.
Organisasjoner i Sverige, Norge, Danmark og Finland som eksponerer berørte system mot internett eller som er avhengige av dem i kritiske arbeidsprosesser bør behandle denne oppdagelsen som en operasjonell prioritet. Kartlegg tilgang, patch-vindu og ansvarlige eiere innen 24 timer. Dokumenter kompenserende kontroller om umiddelbar oppgradering ikke er mulig, og sørg for at SOC får jaktrinstruksjoner samme dag. For ledelsen: knytt risikoen til forretningskontinuitet, tilsynskrav og forsikringsvilkår – ikke bare til IT-ticketkøen. Logg handlingstidspunkter slik at due diligence kan dokumenteres etterpå.