Posts mit den Tags “fortinet”

FortiMail: Zero-Day CVE-2026-104286 wird aktiv ausgenutzt

Fortinet hat eine kritische Schwachstelle in FortiMail, seiner Appliance für E-Mail-Sicherheit, öffentlich gemacht. Angreifer nutzen sie bereits aktiv aus, um auf erreichbaren Geräten unbefugt Code oder Befehle auszuführen. Die Lücke wird als CVE-2026-104286 geführt, hat einen CVSS-Wert von 9,8 und steckt in der Verwaltungsoberfläche des Produkts.

Für die meisten betroffenen Versionszweige gibt es noch keine Patches. Vorerst bleiben vielen Administratoren nur Übergangslösungen.

So funktioniert die Lücke

In seinem am Donnerstag veröffentlichten Sicherheitshinweis beschreibt Fortinet den Fehler als Kombination aus zwei Schwachstellen. Die erste ist ein Path-Traversal-Problem (CWE-22). Die zweite ist eine fehlerhafte Behandlung von NULL-Bytes bzw. NULL-Zeichen (CWE-158). Zusammen können sie es einem Angreifer ohne Zugangsdaten ermöglichen, mit speziell präparierten HTTP- oder HTTPS-Anfragen beliebige Dateien auf das zugrunde liegende System zu schreiben.

Read More