FortiMail-Zero-Day ermöglicht nicht authentifizierten Angreifern das Schreiben beliebiger Systemdateien
Kritische FortiMail Zero-Day CVE-2026-104286 (CVSS 9,8) erlaubt Dateizugriff ohne Login. Infos zu Versionen, Workaround und IoCs.
Illustration mit KI erzeugt
Laut einem am 1. Oktober 2026 veröffentlichten Bericht wird eine kritische Sicherheitslücke in Fortinet FortiMail über Management-Schnittstellen ausgenutzt, die aus dem Internet erreichbar sind.
Die als CVE-2026-104286 und intern als FG-IR-26-175 geführte Schwachstelle ermöglicht es einem nicht authentifizierten Angreifer, beliebige Dateien auf dem zugrunde liegenden Betriebssystem des Geräts zu schreiben. BleepingComputer berichtet, dass Angreifer die Schwachstelle nutzten, um nicht autorisierten Code oder Befehle auszuführen.
Die Schwachstelle hat einen CVSS-Score von 9,8. Fortinet schreibt die interne Entdeckung Gwendal Guégniaud aus dem Product-Security-Team zu.
Manipulierte Webanfragen können den vorgesehenen Dateipfad umgehen
CVE-2026-104286 betrifft die FortiMail-Management-Schnittstelle. Fortinet stuft die zugrunde liegenden Probleme als Path Traversal (CWE-22) und als unsachgemäße Behandlung eines NULL-Bytes oder -Zeichens (CWE-158) ein.
Ein Angreifer kann manipulierte HTTP- oder HTTPS-Anfragen senden, durch die das Gerät Dateien außerhalb des von der Anwendung vorgesehenen Speicherorts ablegt. Eine Authentifizierung ist dafür nicht erforderlich.
Der CVSS-Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Er beschreibt eine aus der Ferne erreichbare Schwachstelle mit geringem Angriffsaufwand, für deren Ausnutzung weder Berechtigungen noch eine Interaktion durch den Benutzer erforderlich sind. Eine erfolgreiche Ausnutzung kann Vertraulichkeit, Integrität und Verfügbarkeit erheblich beeinträchtigen.
Das Schreiben beliebiger Dateien ist der dokumentierte Angriffspunkt der Schwachstelle. Je nachdem, wo und welche Dateien ein Angreifer ablegt, kann er damit das Verhalten der Anwendung verändern oder ausführbare Komponenten einschleusen. Der Bericht vom 1. Oktober beschreibt die untersuchten Aktivitäten als Ausnutzung der Schwachstelle zur Ausführung nicht autorisierter Befehle oder von Code.
Diese Unterscheidung ist wichtig: Fortinets Beschreibung der Schwachstelle belegt die Möglichkeit, ohne Authentifizierung Dateien zu schreiben. Die im Bericht beschriebenen Angriffsspuren zeigen dagegen, wie sich die Ausnutzung auf betroffenen Geräten äußerte.
Verwundbare Builds in vier unterstützten FortiMail-Zweigen
Betroffen sind folgende Versionsbereiche:
| FortiMail-Zweig | Verwundbare Versionen |
|---|---|
| 8.0 | 8.0.0 bis 8.0.1 |
| 7.6 | 7.6.0 bis 7.6.6 |
| 7.4 | 7.4.0 bis 7.4.8 |
| 7.2 | 7.2.0 bis 7.2.9 |
Für FortiMail 7.2 empfiehlt Fortinet laut Bericht ein Upgrade auf den Zweig 7.4 oder höher. Administratoren sollten diese Empfehlung für den Versionszweig zusammen mit den Angaben zu den korrigierten Builds betrachten: Versionen bis einschließlich 7.4.8 sind betroffen, während 7.4.9 als künftig erscheinende korrigierte Version aufgeführt wurde.
Für betroffene Installationen der Zweige 7.4, 7.6 und 8.0 waren laut Bericht noch keine Fehlerbehebungen verfügbar. Fortinet nannte folgende geplanten korrigierten Versionen:
- FortiMail 7.4.9
- FortiMail 7.6.7
- FortiMail 8.0.2
Bis eine geeignete korrigierte Version verfügbar und installiert ist, empfiehlt Fortinet, die Unterstützung für IBE zu deaktivieren:
config system encryption ibe
set status disable
end
Alternativ lässt sich der Internetzugriff auf die FortiMail-Management-Schnittstelle unterbinden. Wenn eine Fernverwaltung weiterhin erforderlich ist, sollte der Zugriff auf vertrauenswürdige private Netzwerke beschränkt werden.
Administratoren sollten eine Netzwerkfilterung nicht als Beleg dafür ansehen, dass ein Gerät nicht kompromittiert wurde. Systeme, die zuvor aus dem Internet erreichbar waren, müssen weiterhin anhand der veröffentlichten Indikatoren untersucht werden.
Dateien, Hashes und Netzwerkindikatoren helfen bei der Suche nach Kompromittierungen
Fortinet nannte mehrere Dateiindikatoren im Zusammenhang mit den gemeldeten Aktivitäten. Einige beziehen sich auf neu hinzugefügte Dateien, andere auf veränderte Versionen vorhandener Dateien.
| Datei | Gemeldeter Status | SHA-256 |
|---|---|---|
/data/lib/liblog.so |
Hinzugefügt | 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84 |
/bin/smit |
Verändert | 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a |
/data/bin/webconsole |
Hinzugefügt | 7a6cea9f5c9e2e9994d4e3c4da73f86cf5acd05ea5d312c066c9d1dafd69ee38 |
/data/bin/mailservice |
Hinzugefügt | 4000276a150a165d3c2537d1e19fb393c4de8333076a16655e28059cae82157b |
/data/etc/httpd.conf |
Verändert | 703e97c64e61e41dc3aaba580d82bb2aa7b6a11b54ee6fb467ed5d5a3bffdef5 |
/data/etc/ld.so.preload |
Hinzugefügt | 8953ec7960b09f544a880b072ad4e6cfda7a8303f486251d3478dcfdfbac23b6 |
/data/migadmin.tar.gz |
Verändert | d6fe51c22b91776f4c961ea58bcac5917f15d560a619d7ce726d3d51795609d3 |
Die mit den Angriffen in Verbindung gebrachten IP-Adressen sind:
79[.]141.169.18745[.]129.0.192
Diese Indikatoren sollten als Ansatzpunkte für Untersuchungen dienen, nicht als verbindliche Checkliste. Aus den verfügbaren Berichten geht nicht hervor, dass jedes kompromittierte Gerät alle aufgeführten Dateien oder Protokolleinträge aufweist.
Zu den Prüfungen sollten die Validierung der Dateiintegrität, ein Hash-Abgleich, die Auswertung von Anfragen an die Management-Schnittstelle sowie die Untersuchung ausgehender Verbindungen zu den beiden Adressen gehören. Administratoren sollten außerdem Konfigurationsänderungen und Persistenzmechanismen prüfen, insbesondere Änderungen, die das Laden von Diensten oder die geplante Ausführung von Aufgaben betreffen.
Protokolle zeigen Shell-Aktivität und ein mögliches Archivziel
Die Beispiele von Fortinet enthalten ein Cron-Debug-Ereignis, bei dem root einen Befehl ausführt, der mit folgendem Ausschnitt beginnt:
/bin/sh -c 'O=/migadmin ...
Der bereitgestellte Ausschnitt ist abgeschnitten und lässt daher weder den vollständigen Befehl noch dessen endgültige Wirkung erkennen. Die Kombination aus einer Root-Shell, Cron-Ausführung und einem Verweis auf /migadmin macht das Ereignis jedoch für die forensische Untersuchung relevant.
Ein weiterer Eintrag dokumentiert, wie über die Kommandozeile ein Archivkonto namens archive234 erstellt wurde. Als Ziel sind der Remote-Server 79.141.169.187 und das Verzeichnis /uploads angegeben. Die Konfiguration enthält folgende Werte:
- Rotationsgröße:
50 - Rotationszeit:
1 - Rotationsstunde:
14 - Remote-Passwort: im Beispiel geschwärzt
Mit dieser Konfiguration könnten archivierte Informationen an den Remote-Host übertragen worden sein. Der Protokolleintrag allein beweist jedoch nicht, dass tatsächlich Daten übertragen wurden.
Weitere Beispiele umfassen eine erfolgreiche Abmeldung von admin, fehlgeschlagene Authentifizierungsversuche für einen internen Benutzer, dargestellt als *@domain.tld, sowie einen IBE-Entschlüsselungsfehler. Letzterer meldet eine ungültige Base64-Kodierung an Position 0 mit dem Zeichenwert 0x2a.
Verteidiger sollten diese Einträge chronologisch mit HTTP- oder HTTPS-Verkehr zur Management-Schnittstelle, Konfigurationsänderungen, Datei-Zeitstempeln, Cron-Aktivitäten und ausgehenden Netzwerkverbindungen abgleichen. Ein einzelner übereinstimmender Eintrag reicht nicht aus, um den gesamten Angriff nachzuvollziehen.
CISA setzt den 4. Oktober als Frist für die Behebung
CISA nahm CVE-2026-104286 am 1. Oktober 2026 in den Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) auf. Für US-Bundesbehörden gilt eine Frist zur Behebung bis zum 4. Oktober 2026.
Die erforderlichen Maßnahmen bestehen darin, die von Fortinet empfohlenen Schutzmaßnahmen umzusetzen und dabei BOD 26-04 Prioritizing Security Updates Based on Risk sowie die Anforderungen von CISA zur forensischen Untersuchung zu befolgen. Die betroffenen Organisationen müssen die Erreichbarkeit jedes Assets aus dem Internet bewerten und die geltenden Patch-Vorgaben aus BOD 26-04 einhalten.
Für Cloud-Dienste müssen Behörden die entsprechenden Vorgaben aus BOD 26-04 befolgen oder das Produkt außer Betrieb nehmen, wenn keine Schutzmaßnahmen verfügbar sind.
Die Aufnahme in den KEV-Katalog bestätigt, dass die Ausnutzung nicht nur theoretischer Natur ist. Vorrang haben daher die Beschränkung des Zugriffs auf die Management-Schnittstelle, die gegebenenfalls erforderliche Deaktivierung der IBE-Unterstützung, eine forensische Untersuchung und die Installation der passenden korrigierten Version, sobald sie verfügbar ist.
Das Ausmaß der Angriffe ist noch unklar
Fortinet teilte BleepingComputer mit, dass das Unternehmen mit Regierungsorganisationen, darunter CISA, kommuniziere. Kunden verwies Fortinet für Hinweise zur Behebung auf den eigenen Sicherheitshinweis.
Die verfügbaren Informationen nennen weder einen Angreifer noch die Gesamtzahl der kompromittierten Systeme. Auch wann die Ausnutzung begann, geht daraus nicht hervor.
Diese Lücken schränken Schlussfolgerungen zum Ausmaß der Kampagne und zu den Verantwortlichen ein, ändern aber nichts an den unmittelbar erforderlichen Maßnahmen. Organisationen, die einen der betroffenen FortiMail-Builds einsetzen, sollten eine frühere Erreichbarkeit der Management-Schnittstelle aus dem Internet zum Anlass für eine Untersuchung nehmen und sich nicht allein auf die spätere Installation einer korrigierten Version verlassen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




