zero-day • BleepingComputer

**Fortinet advarer om kritisk FortiMail-path-traversal-null-dag CVE-2026-104286 — CISA KEV-frist 4. oktober**

Fortinet: **CVE-2026-104286** (CVSS 9.8) i **FortiMail-administrasjon** – uautentisert filtraversering via HTTP/S med NULL-byte, muliggjør vilkårlig filskrivning. **Aktiv zero-day**. Midlertidige løsninger: deaktivér **IBE** eller begrens tilgang til administrasjon. **CISA KEV** krever forensisk triage senest **4. oktober**.

**Fortinet advarer om kritisk FortiMail-path-traversal-null-dag CVE-2026-104286 — CISA KEV-frist 4. oktober**

Fortinet advarer mot en kritisk sårbarhet i FortiMail, **CVE-2026-104286**, som blir aktivt utnyttet i nødvendige angrep for å kjøre uautorisert kode eller kommandoer. CVSS-vurdering: 9.8. Sårbarheten er en kombinasjon av path traversal (CWE-22) og feilaktig håndtering av null-byte (CWE-158) i administrasjonsgrensesnittet. En uautentisert angriper kan skrive vilkårlige filer på underliggende system via spesialtilpassede HTTP/HTTPS-forespørsler.

Oppdagelsen tilskrives Gwendal Guégniaud fra Fortinets Product Security-team.

Berørte versjoner: FortiMail 8.0.0–8.0.1, 7.6.0–7.6.6, 7.4.0–7.4.8 og 7.2.0–7.2.9. For versjon 7.2 anbefales oppgradering til 7.4-grenen eller senere. For 7.4/7.6/8.0 finnes det ennå ikke patch – Fortinet planlegger utgivelse av 7.4.9, 7.6.7 og 8.0.2. Midlertidig avhjelping: Deaktiver IBE (`config system encryption ibe` / `set status disable`) eller begrens/avbryt internett-tilgang til administrasjonsgrensesnittet.

Fortinet publiserer IOC-er (Indicators of Compromise):

  • Filer som er lagt til/endret: `/data/lib/liblog.so`, `/bin/smit`, `/data/bin/webconsole`, `/data/bin/mailservice`, `/data/etc/httpd.conf`, `/data/etc/ld.so.preload` (med SHA-256-hash).
  • IP-adresser: `79.141.169.187` og `45.129.0.192`.
  • Loggmønstre inkluderer:
  • Brukernavn `archive234` mot `/uploads` (remote).
  • Cron-job mot `/migadmin`.
  • IBE Base64-feil.
  • Mislykkede innloggingsforsøk.

CISA har inkludert CVE-en i KEV og krever forensisk analyse og avhjelping senest 4. oktober 2026.

Nordiske organisasjoner som bruker FortiMail for sikker e-post må prioritere dette umiddelbart: En uautentisert filskrive-sårbarhet i e-postgatewayen utgjør en initial access-vektor til både e-posttrafikk og underliggende OS. Handlingsplan: 1. Inventer alle FortiMail-enheter og påfør midlertidig avhjelping (IBE-deaktivering eller begrenset nettverksadgang). 2. Jakt etter IOC-er: Filhashene, `ld.so.preload`, brukernavnet `archive234` og de listede IP-adressene. 3. Bevar forensisk bevis før oppgradering – CISA krever dette. 4. Oppgrader 7.2 → 7.4+ og vent på 7.4.9/7.6.7/8.0.2 når de blir utgitt. 5. Rotér admin-kredensialer etter mistanke om kompromittering.


Konkrete tiltak: 1. Inventer alle FortiMail-enheter og påfør IBE-deaktivering eller begrensning av internett-tilgang til administrasjon straks. 2. Søk etter IOC-er: Filhashene, `ld.so.preload`, brukernavnet `archive234` og de angitte IP-adressene. 3. Bevar forensisk data før oppgradering – CISA krever dette. 4. Oppgrader 7.2 til 7.4+ og vent på patchene 7.4.9, 7.6.7 og 8.0.2. 5. Endre admin-kredensialer etter mistanke om kompromittering.

Källstatus

  • Bekreftet: Fortinet FG-IR-26-175; aktiv utnyttelse; CISA KEV + frist 4. oktober; IOC-tabell.
  • Rapportert: BleepingComputer; koordinering med myndigheter.
  • Ubekreftet: Tilskrivelse, antall kompromitterte system, første utnyttelsesdato.

Organisasjoner i Sverige, Norge, Danmark og Finland som eksponerer berørte system mot internett eller som er avhengige av dem i kritiske arbeidsprosesser bør behandle denne oppdagelsen som en operasjonell prioritet. Kartlegg tilgang, patch-vindu og ansvarlige eiere innen 24 timer. Dokumenter kompenserende kontroller om umiddelbar oppgradering ikke er mulig, og sørg for at SOC får jaktrinstruksjoner samme dag. For ledelsen: knytt risikoen til forretningskontinuitet, tilsynskrav og forsikringsvilkår – ikke bare til IT-ticketkøen. Logg handlingstidspunkter slik at due diligence kan dokumenteres etterpå.


På kort sikt

  • FortiMail management path traversal med CVSS 9.8 under aktiv zero-day.
  • Omgangsmetode: Deaktiver IBE eller begrens tilgang til administrasjon inntil patch er på plass.
  • CISA krever forensisk triage senest 4. oktober.

For nordiske organisasjoner er rask inventering, dokumentert patch-status og klar eskalering til ledelsen avgjørende – både for håndtering av hendelser og for å vise due diligence overfor tilsynsmyndigheter og forsikringsselskap.


For nordiske organisasjoner er rask inventering, dokumentert patch-status og klar eskalering til ledelsen avgjørende – både for håndtering av hendelser og for å vise due diligence overfor tilsynsmyndigheter og forsikringsselskap.

Organisasjoner i Sverige, Norge, Danmark og Finland som eksponerer berørte system mot internett eller som er avhengige av dem i kritiske arbeidsprosesser bør behandle denne oppdagelsen som en operasjonell prioritet. Kartlegg tilgang, patch-vindu og ansvarlige eiere innen 24 timer. Dokumenter kompenserende kontroller om umiddelbar oppgradering ikke er mulig, og sørg for at SOC får jaktrinstruksjoner samme dag. For ledelsen: knytt risikoen til forretningskontinuitet, tilsynskrav og forsikringsvilkår – ikke bare til IT-ticketkøen. Logg handlingstidspunkter slik at due diligence kan dokumenteres etterpå.

Kilder og referanser

← Alle nyheter Verktøy