FortiMail-Zero-Day ermöglicht nicht authentifizierten Angreifern das Schreiben beliebiger Systemdateien

Kritische FortiMail Zero-Day CVE-2026-104286 (CVSS 9,8) erlaubt Dateizugriff ohne Login. Infos zu Versionen, Workaround und IoCs.

FortiMail-Zero-Day ermöglicht nicht authentifizierten Angreifern das Schreiben beliebiger Systemdateien
Schwachstellen

Illustration mit KI erzeugt

Laut einem am 1. Oktober 2026 veröffentlichten Bericht wird eine kritische Sicherheitslücke in Fortinet FortiMail über Management-Schnittstellen ausgenutzt, die aus dem Internet erreichbar sind.

Die als CVE-2026-104286 und intern als FG-IR-26-175 geführte Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, beliebige Dateien auf dem zugrunde liegenden Betriebssystem des Geräts zu schreiben. BleepingComputer berichtet, dass Angreifer die Schwachstelle nutzten, um nicht autorisierten Code oder Befehle auszuführen.

Die Schwachstelle hat einen CVSS-Score von 9,8. Fortinet schreibt die interne Entdeckung Gwendal Guégniaud aus dem Product-Security-Team zu.

Manipulierte Webanfragen können den vorgesehenen Dateipfad umgehen

CVE-2026-104286 betrifft die FortiMail-Management-Schnittstelle. Fortinet stuft die zugrunde liegenden Probleme als Path Traversal (CWE-22) und als unsachgemäße Behandlung eines NULL-Bytes oder -Zeichens (CWE-158) ein.

Ein Angreifer kann manipulierte HTTP- oder HTTPS-Anfragen senden, durch die das Gerät Dateien außerhalb des von der Anwendung vorgesehenen Speicherorts ablegt. Eine Authentifizierung ist dafür nicht erforderlich.

Der CVSS-Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Er beschreibt eine aus der Ferne erreichbare Schwachstelle mit geringem Angriffsaufwand, für deren Ausnutzung weder Berechtigungen noch eine Interaktion durch den Benutzer erforderlich sind. Eine erfolgreiche Ausnutzung kann Vertraulichkeit, Integrität und Verfügbarkeit erheblich beeinträchtigen.

Das Schreiben beliebiger Dateien ist der dokumentierte Angriffspunkt der Schwachstelle. Je nachdem, wo und welche Dateien ein Angreifer ablegt, kann er damit das Verhalten der Anwendung verändern oder ausführbare Komponenten einschleusen. Der Bericht vom 1. Oktober beschreibt die untersuchten Aktivitäten als Ausnutzung der Schwachstelle zur Ausführung nicht autorisierter Befehle oder von Code.

Diese Unterscheidung ist wichtig: Fortinets Beschreibung der Schwachstelle belegt die Möglichkeit, ohne Authentifizierung Dateien zu schreiben. Die im Bericht beschriebenen Angriffsspuren zeigen dagegen, wie sich die Ausnutzung auf betroffenen Geräten äußerte.

Verwundbare Builds in vier unterstützten FortiMail-Zweigen

Betroffen sind folgende Versionsbereiche:

FortiMail-Zweig Verwundbare Versionen
8.0 8.0.0 bis 8.0.1
7.6 7.6.0 bis 7.6.6
7.4 7.4.0 bis 7.4.8
7.2 7.2.0 bis 7.2.9

Für FortiMail 7.2 empfiehlt Fortinet laut Bericht ein Upgrade auf den Zweig 7.4 oder höher. Administratoren sollten diese Empfehlung für den Versionszweig zusammen mit den Angaben zu den korrigierten Builds betrachten: Versionen bis einschließlich 7.4.8 sind betroffen, während 7.4.9 als künftig erscheinende korrigierte Version aufgeführt wurde.

Für betroffene Installationen der Zweige 7.4, 7.6 und 8.0 waren laut Bericht noch keine Fehlerbehebungen verfügbar. Fortinet nannte folgende geplanten korrigierten Versionen:

  • FortiMail 7.4.9
  • FortiMail 7.6.7
  • FortiMail 8.0.2

Bis eine geeignete korrigierte Version verfügbar und installiert ist, empfiehlt Fortinet, die Unterstützung für IBE zu deaktivieren:

config system encryption ibe
set status disable
end

Alternativ lässt sich der Internetzugriff auf die FortiMail-Management-Schnittstelle unterbinden. Wenn eine Fernverwaltung weiterhin erforderlich ist, sollte der Zugriff auf vertrauenswürdige private Netzwerke beschränkt werden.

Administratoren sollten eine Netzwerkfilterung nicht als Beleg dafür ansehen, dass ein Gerät nicht kompromittiert wurde. Systeme, die zuvor aus dem Internet erreichbar waren, müssen weiterhin anhand der veröffentlichten Indikatoren untersucht werden.

Dateien, Hashes und Netzwerkindikatoren helfen bei der Suche nach Kompromittierungen

Fortinet nannte mehrere Dateiindikatoren im Zusammenhang mit den gemeldeten Aktivitäten. Einige beziehen sich auf neu hinzugefügte Dateien, andere auf veränderte Versionen vorhandener Dateien.

Datei Gemeldeter Status SHA-256
/data/lib/liblog.so Hinzugefügt 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84
/bin/smit Verändert 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a
/data/bin/webconsole Hinzugefügt 7a6cea9f5c9e2e9994d4e3c4da73f86cf5acd05ea5d312c066c9d1dafd69ee38
/data/bin/mailservice Hinzugefügt 4000276a150a165d3c2537d1e19fb393c4de8333076a16655e28059cae82157b
/data/etc/httpd.conf Verändert 703e97c64e61e41dc3aaba580d82bb2aa7b6a11b54ee6fb467ed5d5a3bffdef5
/data/etc/ld.so.preload Hinzugefügt 8953ec7960b09f544a880b072ad4e6cfda7a8303f486251d3478dcfdfbac23b6
/data/migadmin.tar.gz Verändert d6fe51c22b91776f4c961ea58bcac5917f15d560a619d7ce726d3d51795609d3

Die mit den Angriffen in Verbindung gebrachten IP-Adressen sind:

  • 79[.]141.169.187
  • 45[.]129.0.192

Diese Indikatoren sollten als Ansatzpunkte für Untersuchungen dienen, nicht als verbindliche Checkliste. Aus den verfügbaren Berichten geht nicht hervor, dass jedes kompromittierte Gerät alle aufgeführten Dateien oder Protokolleinträge aufweist.

Zu den Prüfungen sollten die Validierung der Dateiintegrität, ein Hash-Abgleich, die Auswertung von Anfragen an die Management-Schnittstelle sowie die Untersuchung ausgehender Verbindungen zu den beiden Adressen gehören. Administratoren sollten außerdem Konfigurationsänderungen und Persistenzmechanismen prüfen, insbesondere Änderungen, die das Laden von Diensten oder die geplante Ausführung von Aufgaben betreffen.

Protokolle zeigen Shell-Aktivität und ein mögliches Archivziel

Die Beispiele von Fortinet enthalten ein Cron-Debug-Ereignis, bei dem root einen Befehl ausführt, der mit folgendem Ausschnitt beginnt:

/bin/sh -c 'O=/migadmin ...

Der bereitgestellte Ausschnitt ist abgeschnitten und lässt daher weder den vollständigen Befehl noch dessen endgültige Wirkung erkennen. Die Kombination aus einer Root-Shell, Cron-Ausführung und einem Verweis auf /migadmin macht das Ereignis jedoch für die forensische Untersuchung relevant.

Ein weiterer Eintrag dokumentiert, wie über die Kommandozeile ein Archivkonto namens archive234 erstellt wurde. Als Ziel sind der Remote-Server 79.141.169.187 und das Verzeichnis /uploads angegeben. Die Konfiguration enthält folgende Werte:

  • Rotationsgröße: 50
  • Rotationszeit: 1
  • Rotationsstunde: 14
  • Remote-Passwort: im Beispiel geschwärzt

Mit dieser Konfiguration könnten archivierte Informationen an den Remote-Host übertragen worden sein. Der Protokolleintrag allein beweist jedoch nicht, dass tatsächlich Daten übertragen wurden.

Weitere Beispiele umfassen eine erfolgreiche Abmeldung von admin, fehlgeschlagene Authentifizierungsversuche für einen internen Benutzer, dargestellt als *@domain.tld, sowie einen IBE-Entschlüsselungsfehler. Letzterer meldet eine ungültige Base64-Kodierung an Position 0 mit dem Zeichenwert 0x2a.

Verteidiger sollten diese Einträge chronologisch mit HTTP- oder HTTPS-Verkehr zur Management-Schnittstelle, Konfigurationsänderungen, Datei-Zeitstempeln, Cron-Aktivitäten und ausgehenden Netzwerkverbindungen abgleichen. Ein einzelner übereinstimmender Eintrag reicht nicht aus, um den gesamten Angriff nachzuvollziehen.

CISA setzt den 4. Oktober als Frist für die Behebung

CISA nahm CVE-2026-104286 am 1. Oktober 2026 in den Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) auf. Für US-Bundesbehörden gilt eine Frist zur Behebung bis zum 4. Oktober 2026.

Die erforderlichen Maßnahmen bestehen darin, die von Fortinet empfohlenen Schutzmaßnahmen umzusetzen und dabei BOD 26-04 Prioritizing Security Updates Based on Risk sowie die Anforderungen von CISA zur forensischen Untersuchung zu befolgen. Die betroffenen Organisationen müssen die Erreichbarkeit jedes Assets aus dem Internet bewerten und die geltenden Patch-Vorgaben aus BOD 26-04 einhalten.

Für Cloud-Dienste müssen Behörden die entsprechenden Vorgaben aus BOD 26-04 befolgen oder das Produkt außer Betrieb nehmen, wenn keine Schutzmaßnahmen verfügbar sind.

Die Aufnahme in den KEV-Katalog bestätigt, dass die Ausnutzung nicht nur theoretischer Natur ist. Vorrang haben daher die Beschränkung des Zugriffs auf die Management-Schnittstelle, die gegebenenfalls erforderliche Deaktivierung der IBE-Unterstützung, eine forensische Untersuchung und die Installation der passenden korrigierten Version, sobald sie verfügbar ist.

Das Ausmaß der Angriffe ist noch unklar

Fortinet teilte BleepingComputer mit, dass das Unternehmen mit Regierungsorganisationen, darunter CISA, kommuniziere. Kunden verwies Fortinet für Hinweise zur Behebung auf den eigenen Sicherheitshinweis.

Die verfügbaren Informationen nennen weder einen Angreifer noch die Gesamtzahl der kompromittierten Systeme. Auch wann die Ausnutzung begann, geht daraus nicht hervor.

Diese Lücken schränken Schlussfolgerungen zum Ausmaß der Kampagne und zu den Verantwortlichen ein, ändern aber nichts an den unmittelbar erforderlichen Maßnahmen. Organisationen, die einen der betroffenen FortiMail-Builds einsetzen, sollten eine frühere Erreichbarkeit der Management-Schnittstelle aus dem Internet zum Anlass für eine Untersuchung nehmen und sich nicht allein auf die spätere Installation einer korrigierten Version verlassen.

Sicherheitsdossiers

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →