Home NachrichtenFortiMail-Zero-Day CVE-2026-104286: Kritische Lücke wird ausgenutzt – Patches fehlen noch

FortiMail-Zero-Day CVE-2026-104286: Kritische Lücke wird ausgenutzt – Patches fehlen noch

by Dimitri Roschkowski
0 Kommentare

Fortinet warnt vor einer kritischen Sicherheitslücke in FortiMail, die bereits aktiv ausgenutzt wird. Die Schwachstelle CVE-2026-104286 erlaubt es Angreifern ohne Anmeldung, beliebige Dateien auf das System zu schreiben und damit Code auszuführen. Fortinet bewertet sie mit CVSS 9,8. Das Unangenehme: Für die aktuellen Versionszweige gibt es noch keine Patches. Wer FortiMail betreibt, muss jetzt mit einem Workaround arbeiten.

Was ist passiert?

Fortinet hat am 1. Oktober 2026 das Advisory FG-IR-26-175 veröffentlicht. Noch am selben Tag nahm die US-Cybersicherheitsbehörde CISA die Lücke in ihren Katalog aktiv ausgenutzter Schwachstellen (KEV) auf. US-Bundesbehörden haben nur drei Tage Zeit, bis zum 4. Oktober, und müssen zusätzlich eine forensische Prüfung ihrer Systeme durchführen. Eine so kurze Frist setzt die CISA nur, wenn sie die Lage für akut hält.

Gefunden hat die Lücke Fortinets eigenes Product Security Team. Laut Advisory gibt es Berichte, dass sie bereits in freier Wildbahn ausgenutzt wurde. Seit wann, durch wen und wie viele Systeme betroffen sind, sagen weder Fortinet noch die CISA. Eine Zuordnung zu einer bestimmten Tätergruppe gibt es bislang nicht.

Die Schwachstelle

CVE-2026-104286
Produkt FortiMail (E-Mail-Security-Gateway)
Typ Path Traversal (CWE-22) in Verbindung mit fehlerhafter Behandlung von NULL-Bytes (CWE-158)
Komponente Weboberfläche, Funktion IBE (Identity-Based Encryption)
Voraussetzung keine Anmeldung, präparierte HTTP/HTTPS-Anfragen genügen
Auswirkung Schreiben beliebiger Dateien → Ausführung von Code und Befehlen
CVSS (Fortinet) 9,8 – kritisch
Ausgenutzt ja, laut Fortinet und CISA

IBE ist FortiMails Funktion für verschlüsselte E-Mails an externe Empfänger: Diese bekommen einen Link und lesen die Nachricht in einem Webportal. Genau dieses Portal muss dafür aus dem Internet erreichbar sein — und genau dort sitzt die Lücke. Über einen Pfad mit ../ und einem eingeschleusten NULL-Byte lassen sich Dateien außerhalb des vorgesehenen Verzeichnisses schreiben.

Betroffene Versionen: Patches noch nicht verfügbar

Zweig Betroffen Lösung
8.0 8.0.0 bis 8.0.1 8.0.2 – noch nicht erschienen
7.6 7.6.0 bis 7.6.6 7.6.7 – noch nicht erschienen
7.4 7.4.0 bis 7.4.8 7.4.9 – noch nicht erschienen
7.2 7.2.0 bis 7.2.9 Wechsel auf 7.4 oder neuer (kein Fix für 7.2)

Fortinet kennzeichnet alle drei Fix-Versionen im Advisory als „upcoming“. Einen virtuellen Patch über FortiGuard-Signaturen gibt es laut Fortinet ebenfalls nicht.

Ein Detail sorgt zusätzlich für Unsicherheit: Der CVE-Datensatz, den Fortinet als vergebende Stelle selbst eingereicht hat, nennt auch den Zweig 7.0 (7.0.0 bis 7.0.9) als betroffen, das Advisory dagegen nicht. Das belgische Zentrum für Cybersicherheit (CCB) übernimmt 7.0 in seiner Warnung. Wer noch 7.0 betreibt, sollte vom Schlimmsten ausgehen — einen Fix wird es für diesen Zweig ohnehin nicht geben. Ob FortiMail Cloud betroffen ist, lässt das Advisory offen.

Was Admins jetzt tun sollten

Solange es keine Updates gibt, nennt Fortinet drei Workarounds:

  1. IBE abschalten, wenn die Funktion nicht gebraucht wird. In der Weboberfläche unter Encryption → IBE → IBE Service auf „off“ stellen oder per CLI:
    config system encryption ibe
        set status disable
    end
  2. Das Webmail-Interface aus dem Internet nehmen und nur aus vertrauenswürdigen internen Netzen zulassen.
  3. Per Web Application Firewall POST-Anfragen an /ibe blockieren, die ../ enthalten.

Weil die Lücke schon ausgenutzt wurde, reicht das aber nicht. Wer FortiMail mit erreichbarem IBE-Portal betreibt, sollte prüfen, ob das eigene Gerät bereits kompromittiert ist. Fortinet nennt dafür folgende Spuren:

  • Verbindungen zu den IP-Adressen 79.141.169[.]187 und 45.129.0[.]192
  • ein unbekannter Cron-Job als root, beginnend mit (root) CMD (/bin/sh -c 'O=/migadmin ...
  • der Log-Eintrag User admin logged out from (null).
  • ein per CLI angelegtes Archivkonto „archive234″, das an 79.141.169.187 ins Verzeichnis /uploads ausleitet
  • IBE-Fehler mit Invalid Base64 Encoding at pos 0. Character=0x2a und fehlgeschlagene Anmeldungen interner Nutzer im Muster *@domain.tld
  • neue Dateien wie /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice und /data/etc/ld.so.preload sowie veränderte Dateien /bin/smit, /data/etc/httpd.conf und /data/migadmin.tar.gz

Besonders aufschlussreich ist das Archivkonto. Eine Archivierungsregel, die E-Mails an einen fremden Server schickt, bedeutet im Klartext: Die Angreifer haben vermutlich den Mailverkehr mitgelesen. Das ist meine Schlussfolgerung aus den IOCs, nicht die Fortinets — sie liegt aber nahe. Und ld.so.preload ist ein klassischer Weg, eine eigene Bibliothek in jeden Prozess zu laden; ein Gerät mit diesen Spuren sollte man nicht mehr reparieren, sondern neu aufsetzen und alle darüber gelaufenen Zugangsdaten als kompromittiert betrachten.

Hinweis: Die Liste der Dateien stand in der ersten Fassung des Advisorys vom 1. Oktober. In der aktuellen HTML-Fassung hat Fortinet sie entfernt und die Log-Hinweise neu gegliedert; die Datei-Hashes finden sich nur noch in der maschinenlesbaren STIX-Datei. Auch der Workaround wurde nachgeschärft: Ursprünglich war vom „Management-Interface“ die Rede, jetzt vom „Webmail-Interface“, und der WAF-Hinweis kam neu hinzu.

Einordnung

E-Mail-Gateways sind für Angreifer ein besonders lohnendes Ziel. Sie stehen per Definition am Internet, sehen jede ein- und ausgehende Nachricht und haben oft Zugriff auf Verzeichnisdienste und Zugangsdaten. Wer ein Mailgateway kontrolliert, kann mitlesen, Phishing-Mails als „sauber“ durchwinken und eigene Nachrichten mit echtem Absender verschicken.

Für Fortinet ist es nicht der erste Fall dieser Art. Allein seit 2025 hat die CISA mindestens zehn aktiv ausgenutzte Fortinet-Lücken in ihren KEV-Katalog aufgenommen, darunter CVE-2025-32756 (Mai 2025), die neben FortiVoice auch FortiMail betraf, und CVE-2025-64446 (November 2025), ein unauthentifizierter Path Traversal in FortiWeb nach sehr ähnlichem Muster. Dazu kommen Lücken in FortiOS, FortiClient EMS und FortiSandbox. Wie es um die Firewalls des Herstellers stand, habe ich bereits im Artikel über den Zero-Day in FortiGate-Firewalls beschrieben.

Dass die Updates erst angekündigt sind, während die Lücke schon ausgenutzt wird, macht diesen Fall besonders heikel. Admins bleibt bis dahin nur, die Angriffsfläche zu verkleinern. Wer auf IBE angewiesen ist und das Portal deshalb nicht abschalten kann, sollte zumindest den WAF-Filter setzen und die Logs täglich auf die genannten Spuren prüfen. Einen ähnlich gelagerten Fall gab es zuletzt bei der Cisco-ISE-Lücke CVE-2026-76460.

Quellen: Fortinet PSIRT FG-IR-26-175 (01.10.2026, inkl. Archivfassung der Erstveröffentlichung); CISA KEV-Meldung vom 01.10.2026; NVD-Eintrag CVE-2026-104286; CCB Belgien; The Hacker News, BleepingComputer, Help Net Security.

You may also like

Hinterlasse einen Kommentar