FortiMail: Zero-Day CVE-2026-104286 wird aktiv ausgenutzt
Fortinet hat eine kritische Schwachstelle in FortiMail, seiner Appliance für E-Mail-Sicherheit, öffentlich gemacht. Angreifer nutzen sie bereits aktiv aus, um auf erreichbaren Geräten unbefugt Code oder Befehle auszuführen. Die Lücke wird als CVE-2026-104286 geführt, hat einen CVSS-Wert von 9,8 und steckt in der Verwaltungsoberfläche des Produkts.
Für die meisten betroffenen Versionszweige gibt es noch keine Patches. Vorerst bleiben vielen Administratoren nur Übergangslösungen.
So funktioniert die Lücke
In seinem am Donnerstag veröffentlichten Sicherheitshinweis beschreibt Fortinet den Fehler als Kombination aus zwei Schwachstellen. Die erste ist ein Path-Traversal-Problem (CWE-22). Die zweite ist eine fehlerhafte Behandlung von NULL-Bytes bzw. NULL-Zeichen (CWE-158). Zusammen können sie es einem Angreifer ohne Zugangsdaten ermöglichen, mit speziell präparierten HTTP- oder HTTPS-Anfragen beliebige Dateien auf das zugrunde liegende System zu schreiben.
