Startseite / Sicherheit
Sicherheit

FortiMail-Zero-Day wird aktiv ausgenutzt – Patches fehlen

FortiMail-Zero-Day wird aktiv ausgenutzt – Patches fehlen
← Alle Beiträge

Angreifer nutzen eine kritische Zero-Day-Schwachstelle in Fortinet FortiMail aktiv aus. Die als CVE-2026-104286 geführte Lücke ermöglicht es, ohne Anmeldung beliebige Dateien auf verwundbare Systeme zu schreiben. Werden dafür geeignete Speicherorte erreicht, kann daraus die Ausführung von Code oder Befehlen auf der Appliance folgen. Fortinet bewertet die Schwachstelle mit einem CVSSv3-Wert von 9,8.

Betreiber können das Problem derzeit nicht in allen betroffenen Versionszweigen einfach durch ein verfügbares Update erledigen. Fortinet führt mehrere korrigierte Versionen noch als bevorstehend. Deshalb besteht die akute Aufgabe aus zwei getrennten Schritten: den Angriffsweg sofort einschränken und zugleich prüfen, ob das System bereits kompromittiert wurde.

Diese FortiMail-Versionen sind betroffen

Die Schwachstelle steckt in der Weboberfläche von FortiMail. Nach Angaben von Fortinet entsteht sie durch eine Kombination aus Pfad-Traversal und fehlerhafter Verarbeitung von Null-Zeichen. Speziell präparierte HTTP- oder HTTPS-Anfragen können dadurch die vorgesehenen Dateipfade umgehen und Dateien auf dem zugrunde liegenden System ablegen.

Angriffsweg und notwendige Reaktion bei CVE-2026-104286
CVE-2026-104286: Angriff und ReaktionPräparierteHTTP(S)-AnfragePfad-Traversalplus Null-ZeichenBeliebige DateischreibenCode oderBefehle möglichWeitere Angriffe begrenzenIBE aus oder Managementzugriff internKompromittierung prüfenIOCs, Dateien und Konfiguration
Die Grafik zeigt den bestätigten Angriffsweg von einer präparierten HTTP- oder HTTPS-Anfrage über beliebiges Dateischreiben bis zur möglichen Befehlsausführung sowie die notwendige parallele Reaktion aus Abschottung und forensischer Prüfung.

Betroffen sind folgende Versionen:

FortiMail 8.0.0 bis 8.0.1
FortiMail 7.6.0 bis 7.6.6
FortiMail 7.4.0 bis 7.4.8
FortiMail 7.2.0 bis 7.2.9

Als korrigierte Stände nennt Fortinet 8.0.2 oder neuer, 7.6.7 oder neuer sowie 7.4.9 oder neuer. Diese Updates waren zum Zeitpunkt der Warnung allerdings noch als bevorstehend gekennzeichnet. Für Installationen aus dem Zweig 7.2 empfiehlt der Hersteller ein Upgrade auf FortiMail 7.4 oder höher.

Für einen Angriff ist keine vorherige Authentifizierung erforderlich. Die Schwachstelle ist damit nicht auf bereits angemeldete Benutzer oder kompromittierte Administratorkonten beschränkt. Entscheidend ist, ob ein Angreifer die verwundbare Webkomponente über das Netzwerk erreichen kann.

Aktive Ausnutzung, aber unbekanntes Ausmaß

Fortinet bestätigt ausdrücklich, dass CVE-2026-104286 in realen Angriffen ausgenutzt wird. Das ist mehr als eine theoretische Angriffsmöglichkeit oder ein veröffentlichter Machbarkeitsnachweis. Angaben zum Beginn der Angriffe, zur Zahl betroffener Kunden oder zu den verantwortlichen Akteuren liegen bislang jedoch nicht vor. Auch aus den verfügbaren Informationen geht nicht hervor, ob ein öffentlicher Exploit verfügbar ist.

Die US-Sicherheitsbehörde CISA nahm die Schwachstelle am 1. Oktober 2026 in ihren Katalog bekannter und ausgenutzter Sicherheitslücken auf. US-Bundesbehörden sollen bis zum 4. Oktober Gegenmaßnahmen umsetzen und eine forensische Triage vornehmen. Diese kurze Frist spiegelt nicht nur den hohen CVSS-Wert wider, sondern vor allem die bestätigte Ausnutzung ohne erforderliche Anmeldung.

Fortinet hat Indikatoren für mögliche Kompromittierungen veröffentlicht. Dazu gehören verdächtige Dateien, auffällige Konfigurationsänderungen und die mit Angriffen in Verbindung gebrachten IP-Adressen 79.141.169.187 und 45.129.0.192. Ein Treffer ist ein Anlass für weitere Untersuchungen; umgekehrt belegt das Ausbleiben dieser einzelnen Indikatoren nicht automatisch ein sauberes System.

Workarounds begrenzen neue Angriffe, beseitigen aber keine Spuren

Als primären Workaround empfiehlt Fortinet, Identity Based Encryption (IBE) zu deaktivieren, sofern die Funktion nicht benötigt wird. Ist das betrieblich nicht möglich, soll die FortiMail-Verwaltungsoberfläche nicht aus dem Internet erreichbar sein. Der Zugriff sollte auf vertrauenswürdige private Netze beschränkt werden.

Diese Maßnahmen reduzieren die weitere Exposition, setzen eine möglicherweise bereits erfolgte Kompromittierung aber nicht zurück. Angreifer könnten vor dem Einrichten des Workarounds Dateien geschrieben oder Persistenzmechanismen hinterlegt haben. Betreiber müssen deshalb die von Fortinet bereitgestellten Indikatoren prüfen, Konfigurationsänderungen nachvollziehen und auffällige Dateien untersuchen. Ein später installiertes Sicherheitsupdate ersetzt diese Prüfung ebenfalls nicht.

Operativ ist das der entscheidende Unterschied zu einer gewöhnlichen Patch-Meldung: Das Zeitfenster beginnt nicht erst mit der Veröffentlichung einer korrigierten Version. Weil Angriffe bereits beobachtet werden und Updates noch ausstehen, müssen Schutzmaßnahmen und forensische Arbeit parallel laufen.

Die Patch-Lücke verlagert die Arbeit zu den Betreibern

FortiMail ist eine E-Mail-Sicherheitsplattform und kann entsprechend exponiert betrieben werden. Bei CVE-2026-104286 ist jedoch nicht allein die Rolle als Mail-Gateway ausschlaggebend. Für die unmittelbare Bewertung zählt, welche Weboberfläche erreichbar ist, ob IBE verwendet wird und welcher Versionszweig installiert ist. Eine belastbare Inventarisierung dieser drei Punkte entscheidet darüber, welche Systeme zuerst isoliert und untersucht werden müssen.

Das Fehlen sofort verfügbarer Patches macht aus einer technischen Schwachstelle ein Reaktionsproblem. Administratoren müssen eine Funktion gegebenenfalls abschalten oder Verwaltungszugriffe kurzfristig umbauen, während Incident-Response-Teams nach bereits erfolgten Eingriffen suchen. Je schlechter Managementschnittstellen, Versionen und Konfigurationen dokumentiert sind, desto länger bleibt unklar, welche Systeme tatsächlich gefährdet sind.

Die sinnvolle Reihenfolge lautet daher nicht, lediglich auf Fortinets Updates zu warten: Internetzugriff auf die Verwaltungsoberfläche unterbinden oder IBE deaktivieren, betroffene Versionsstände identifizieren, die veröffentlichten Indikatoren prüfen und erst danach den korrigierten Stand einspielen, sobald er verfügbar ist. Bei einer aktiv ausgenutzten Dateischreib-Lücke ist der Patch nur ein Teil der Bereinigung – nicht deren Abschluss.

J

Über den Autor

Jens Könnig

Jens analysiert seit Jahren digitale Märkte, Preisbewegungen und Plattform-Strategien. Als Betreiber mehrerer datengetriebener Systeme wertet er täglich große Mengen an Produkt- und Trenddaten aus. Sein Fokus liegt auf Einordnung statt Hype: Was bedeutet eine Entwicklung wirklich für Nutzer, Preise und Märkte?

Alle Artikel von Jens Könnig →