FortiMail: Zero-Day CVE-2026-104286 wird aktiv ausgenutzt

FortiMail: Zero-Day CVE-2026-104286 wird aktiv ausgenutzt

Fortinet hat eine kritische Schwachstelle in FortiMail, seiner Appliance für E-Mail-Sicherheit, öffentlich gemacht. Angreifer nutzen sie bereits aktiv aus, um auf erreichbaren Geräten unbefugt Code oder Befehle auszuführen. Die Lücke wird als CVE-2026-104286 geführt, hat einen CVSS-Wert von 9,8 und steckt in der Verwaltungsoberfläche des Produkts.

Für die meisten betroffenen Versionszweige gibt es noch keine Patches. Vorerst bleiben vielen Administratoren nur Übergangslösungen.

So funktioniert die Lücke

In seinem am Donnerstag veröffentlichten Sicherheitshinweis beschreibt Fortinet den Fehler als Kombination aus zwei Schwachstellen. Die erste ist ein Path-Traversal-Problem (CWE-22). Die zweite ist eine fehlerhafte Behandlung von NULL-Bytes bzw. NULL-Zeichen (CWE-158). Zusammen können sie es einem Angreifer ohne Zugangsdaten ermöglichen, mit speziell präparierten HTTP- oder HTTPS-Anfragen beliebige Dateien auf das zugrunde liegende System zu schreiben.

Gwendal Guégniaud vom Product-Security-Team bei Fortinet hat die Schwachstelle intern entdeckt. Betroffen sind folgende Versionen:

  • FortiMail 8.0.0 bis 8.0.1
  • FortiMail 7.6.0 bis 7.6.6
  • FortiMail 7.4.0 bis 7.4.8
  • FortiMail 7.2.0 bis 7.2.9

Patches für die meisten Zweige fehlen noch

Nur Nutzer von FortiMail 7.2 können das Problem derzeit direkt beheben. Sie können auf den 7.4-Zweig oder neuer aktualisieren. Für Installationen mit 7.4, 7.6 und 8.0 gibt es noch kein Sicherheitsupdate. Fortinet nennt FortiMail 7.4.9, 7.6.7 und 8.0.2 als die kommenden Versionen, die den Fix enthalten werden.

Bis diese Versionen erscheinen, empfiehlt Fortinet, die Unterstützung für die IBE-Funktion abzuschalten. IBE steht für die identitätsbasierte E-Mail-Verschlüsselung von FortiMail. Die nötigen Befehle zum Abschalten finden sich im Sicherheitshinweis von Fortinet.

Eine zweite Möglichkeit besteht darin, den Internetzugriff auf die Verwaltungsoberfläche von FortiMail zu sperren oder auf vertrauenswürdige private Netze zu beschränken.

Was die Angreifer hinterlassen haben

Fortinet hat außerdem Indicators of Compromise (IOCs) veröffentlicht. Dazu gehören mehrere Dateien, die auf kompromittierten Systemen angelegt oder verändert wurden, sowie zwei IP-Adressen, die mit den Angriffen in Verbindung stehen: 79[.]141.169.187 und 45[.]129.0.192.

Der Sicherheitshinweis führt auch Logeinträge auf, anhand derer Administratoren kompromittierte Appliances erkennen können. Einer davon zeigt, wie über die Kommandozeile ein Archivkonto namens "archive234" eingerichtet wird. Als entfernter Server ist darin 79.141.169.187 angegeben, als entferntes Verzeichnis /uploads. Das deutet darauf hin, dass der Angreifer die gekaperte Appliance so eingerichtet haben könnte, dass sie archivierte Daten an einen externen Server schickt. Bei einem E-Mail-Gateway könnte dazu auch der Mailverkehr gehören, der durch die Organisation läuft.

Zu den weiteren protokollierten Ereignissen gehören:

  • ein Cronjob, der einen Befehl im Zusammenhang mit /migadmin ausführt
  • eine Abmeldung eines Administrators
  • ein IBE-Entschlüsselungsfehler aufgrund ungültiger Base64-Kodierung
  • fehlgeschlagene Anmeldeversuche

Viele Fragen noch offen

Fortinet hat nicht mitgeteilt, wann die Ausnutzung begann, wie viele Geräte betroffen sind oder wer hinter der Kampagne steckt. Auf Nachfrage verwies das Unternehmen Kunden auf den Sicherheitshinweis. Man arbeite mit Behörden zusammen, darunter CISA, die US-Behörde für Cybersicherheit und Infrastruktursicherheit.

"Fortinet hat einen Sicherheitshinweis veröffentlicht, um Hinweise zu CVE-2026-104286 (FG-IR-26-175) zu geben, darunter Workarounds, die Kunden helfen, das Risiko zu verringern", sagte das Unternehmen gegenüber BleepingComputer.

Weiter hieß es, man stehe "im Einklang mit Fortinets Bekenntnis zu verantwortungsvoller PSIRT-Offenlegung und öffentlich-privaten Partnerschaften" mit den zuständigen staatlichen Stellen, darunter CISA, zum Inhalt des Sicherheitshinweises in Kontakt.

CISA hat CVE-2026-104286 inzwischen in seinen Katalog der Known Exploited Vulnerabilities (KEV) aufgenommen. Der KEV-Katalog führt Schwachstellen, deren Ausnutzung in der Praxis bestätigt ist, und setzt zivilen US-Bundesbehörden verbindliche Fristen zur Behebung. In diesem Fall müssen die Behörden bis zum 4. Oktober eine forensische Erstuntersuchung durchführen und die Lücke entschärfen - es bleiben also nur wenige Tage.

Unsere Einschätzung

Die knappe Frist der CISA und die Forderung nach einer forensischen Erstuntersuchung statt bloßem Patchen sagen viel aus. Organisationen, die FortiMail betreiben, sollten nicht davon ausgehen, dass sie mit dem Workaround schon sauber sind. Der Eintrag zum Archivkonto in Fortinets Logs legt nahe, dass Angreifer den Datenabfluss direkt über die Appliance eingerichtet haben könnten. Eine solche Persistenz verschwindet nicht, nur weil IBE abgeschaltet wird. Die Prüfung auf die veröffentlichten Dateien, IP-Adressen und Logmuster sollte an erster Stelle stehen.

Fortinets Offenlegung passt in ein Muster, das unsere Leser kennen dürften. In den vergangenen Wochen haben Angreifer immer wieder Edge- und Gateway-Produkte ins Visier genommen, die aus dem Internet erreichbar sind, darunter eine Lücke im VPN von Check Point und eine NetScaler-Zero-Day, die mit staatlichen Hackern in Verbindung gebracht wird. Besonders die Mail-Infrastruktur ist in den Fokus gerückt, wie ein Zimbra-Fehler zeigt, der schon vor der Offenlegung ausgenutzt wurde. Diese Systeme sind ein lohnendes Ziel, weil sie am Netzwerkrand sitzen und sensible Daten verarbeiten.

Mehrere Punkte sollte man im Auge behalten. Erstens, wie schnell Fortinet 7.4.9, 7.6.7 und 8.0.2 ausliefert. Zweitens, ob das Unternehmen oder externe Forscher den Akteur hinter den Angriffen benennen. Eine dritte Frage ist, ob Scans zeigen, dass noch viele Verwaltungsoberflächen von FortiMail aus dem Internet erreichbar sind. Wäre das der Fall, deutete das auf eine grundlegende Lücke bei der Härtung hin, die über diese einzelne Schwachstelle hinausgeht.