FortiMail-zeroday CVE-2026-104286 actief misbruikt
Fortinet heeft een kritieke kwetsbaarheid bekendgemaakt in FortiMail, zijn appliance voor e-mailbeveiliging. Aanvallers misbruiken het lek al in het wild om ongeautoriseerde code of opdrachten uit te voeren op apparaten die vanaf internet bereikbaar zijn. De kwetsbaarheid heeft het kenmerk CVE-2026-104286, een CVSS-score van 9,8 en zit in de beheerinterface van het product.
Voor de meeste getroffen versietakken zijn nog geen patches beschikbaar. Veel beheerders kunnen voorlopig alleen terugvallen op tijdelijke oplossingen.
Zo werkt het lek
In zijn advisory, die donderdag verscheen, omschrijft Fortinet de bug als een combinatie van twee zwakheden. De eerste is een path traversal-probleem (CWE-22). De tweede is een onjuiste verwerking van NULL-bytes of NULL-tekens (CWE-158). Samen kunnen ze een aanvaller zonder inloggegevens in staat stellen om willekeurige bestanden naar het onderliggende systeem te schrijven, door speciaal geprepareerde HTTP- of HTTPS-verzoeken te sturen.
Gwendal Guégniaud van het Product Security-team van Fortinet ontdekte de kwetsbaarheid intern. De getroffen versies zijn:
- FortiMail 8.0.0 tot en met 8.0.1
- FortiMail 7.6.0 tot en met 7.6.6
- FortiMail 7.4.0 tot en met 7.4.8
- FortiMail 7.2.0 tot en met 7.2.9
Patches voor de meeste takken laten op zich wachten
Alleen gebruikers van FortiMail 7.2 hebben op dit moment een directe oplossing. Zij kunnen upgraden naar de 7.4-tak of hoger. Voor installaties met 7.4, 7.6 en 8.0 is er nog geen beveiligingsupdate. Fortinet noemt FortiMail 7.4.9, 7.6.7 en 8.0.2 als de komende versies waarin de fix zit.
Tot die versies verschijnen, raadt Fortinet aan om de ondersteuning voor de IBE-functie uit te schakelen. IBE staat voor de identiteitsgebaseerde versleuteling van e-mail in FortiMail. De advisory van Fortinet bevat de opdrachten die nodig zijn om de functie uit te zetten.
Een tweede optie is om de beheerinterface van FortiMail af te sluiten van internet, of de toegang te beperken tot vertrouwde privénetwerken.
Wat de aanvallers achterlieten
Fortinet heeft ook indicators of compromise (IOC's) gedeeld. Daaronder vallen verschillende bestanden die op gecompromitteerde systemen zijn toegevoegd of gewijzigd, en twee IP-adressen die met de aanvallen in verband worden gebracht: 79[.]141.169.187 en 45[.]129.0.192.
De advisory noemt daarnaast logregels die beheerders kunnen helpen om gecompromitteerde appliances op te sporen. Een daarvan laat zien dat er via de opdrachtregel een archiefaccount met de naam "archive234" is aangemaakt. Dat account verwijst naar 79.141.169.187 als externe server en naar /uploads als externe map. Dat wijst erop dat de aanvaller de gekaapte appliance mogelijk zo heeft ingesteld dat gearchiveerde gegevens naar een externe server worden gestuurd. Bij een e-mailgateway kan het daarbij gaan om het mailverkeer dat door de organisatie loopt.
Andere vastgelegde gebeurtenissen zijn onder meer:
- een cronjob die een opdracht uitvoert die met /migadmin te maken heeft
- een beheerder die uitlogt
- een IBE-ontsleutelingsfout door ongeldige Base64-codering
- mislukte inlogpogingen
Nog veel vragen open
Fortinet heeft niet gezegd wanneer het misbruik begon, hoeveel apparaten zijn getroffen of wie achter de campagne zit. Gevraagd naar details verwees het bedrijf klanten naar de advisory. Fortinet zegt samen te werken met overheidsinstanties, waaronder CISA, het Amerikaanse Cybersecurity and Infrastructure Security Agency.
"Fortinet heeft een advisory gepubliceerd met richtlijnen over CVE-2026-104286 (FG-IR-26-175), inclusief tijdelijke oplossingen om klanten te helpen het risico te beperken", liet het bedrijf weten aan BleepingComputer.
Het voegde eraan toe dat het, "in lijn met Fortinets inzet voor verantwoorde PSIRT-openbaarmaking en publiek-private samenwerking", contact heeft met relevante overheidsorganisaties, waaronder CISA, over de inhoud van de advisory.
CISA heeft CVE-2026-104286 inmiddels toegevoegd aan zijn Known Exploited Vulnerabilities-catalogus (KEV). De KEV-catalogus bevat kwetsbaarheden waarvan bevestigd is dat ze in de praktijk worden misbruikt, en legt Amerikaanse civiele federale instanties bindende deadlines op om ze te verhelpen. In dit geval moeten de instanties uiterlijk 4 oktober forensisch onderzoek uitvoeren en de kwetsbaarheid mitigeren. Dat laat maar een paar dagen over.
Onze analyse
De krappe deadline van CISA en de eis van forensisch onderzoek, en niet alleen patchen, zeggen veel. Organisaties die FortiMail gebruiken, moeten er niet van uitgaan dat ze schoon zijn zodra de tijdelijke oplossing is toegepast. De regel over het archiefaccount in de logs van Fortinet wijst erop dat aanvallers mogelijk een manier hebben ingericht om gegevens vanaf de appliance zelf weg te sluizen. Zo'n vorm van persistentie verdwijnt niet als IBE wordt uitgeschakeld. Controleren op de gepubliceerde bestanden, IP-adressen en logpatronen moet daarom voorop staan.
De bekendmaking van Fortinet past in een patroon dat onze lezers zullen herkennen. De afgelopen weken hebben aanvallers het herhaaldelijk gemunt op edge- en gatewayproducten die aan internet hangen, waaronder een VPN-lek bij Check Point en een NetScaler-zeroday die aan statelijke hackers wordt gekoppeld. Vooral mailinfrastructuur krijgt aandacht, zoals bleek bij een Zimbra-bug die al voor de bekendmaking werd misbruikt. Deze systemen zijn een aantrekkelijk doelwit, omdat ze aan de rand van het netwerk staan en gevoelige gegevens verwerken.
Er zijn een paar punten om in de gaten te houden. Het eerste is hoe snel Fortinet 7.4.9, 7.6.7 en 8.0.2 uitbrengt. Het tweede is of het bedrijf of externe onderzoekers de partij achter de aanvallen bij naam noemen. Een derde vraag is of scans laten zien dat nog veel beheerinterfaces van FortiMail vanaf internet bereikbaar zijn. Als dat zo is, wijst dat op een basaal gebrek aan hardening dat verder gaat dan dit ene lek.
