Das in einem Advisory vom Donnerstag beschriebene Problem ist eine Kombination zweier Fehlerklassen: eine unzureichende Beschränkung von Pfadangaben auf ein eingeschränktes Verzeichnis (Path Traversal, CWE-22) sowie eine fehlerhafte Neutralisierung von NULL-Bytes beziehungsweise NULL-Zeichen (CWE-158). Laut Fortinet kann ein nicht authentifizierter Angreifer darüber mit präparierten HTTP- oder HTTPS-Anfragen beliebige Dateien auf dem zugrunde liegenden System schreiben.

Anwender von FortiMail 7.2 können die Lücke schließen, indem sie auf den Zweig 7.4 oder höher wechseln. Für die Installationen der Versionen 7.4, 7.6 und 8.0 gibt es bislang kein Update; hier bleibt zunächst nur die Risikominderung.

Als Gegenmaßnahme empfiehlt Fortinet, die Unterstützung für die IBE-Funktion per Kommandozeile zu deaktivieren. Alternativ sollen Administratoren den Zugriff auf die FortiMail-Management-Oberfläche aus dem Internet unterbinden oder auf vertrauenswürdige private Netze begrenzen.

Anzeige

Zur Erkennung bereits kompromittierter Systeme hat Fortinet Kompromittierungsindikatoren veröffentlicht, darunter mehrere Dateien, die auf betroffenen Geräten hinzugefügt oder verändert wurden. Als mit den Angriffen verbundene IP-Adressen nennt der Hersteller 79.141.169.187 und 45.129.0.192.

Das Advisory enthält zudem Beispiel-Logeinträge, anhand derer sich verdächtige Appliances identifizieren lassen. Einer davon zeigt, wie über die Kommandozeile ein Archivkonto namens archive234 eingerichtet wurde – mit 79.141.169.187 als entferntem Server und /uploads als Zielverzeichnis. Das deutet darauf hin, dass der Angreifer die übernommene FortiMail-Appliance so konfiguriert hat, dass archivierte Daten an einen externen Server übertragen werden.

Weitere auffällige Spuren sind ein Cronjob, der einen Befehl im Zusammenhang mit /migadmin ausführt, ein Logout-Ereignis eines Administrators, ein IBE-Entschlüsselungsfehler wegen ungültiger Base64-Kodierung sowie fehlgeschlagene Anmeldeversuche.

Offen bleibt, seit wann die Schwachstelle ausgenutzt wird, wie viele Systeme betroffen sind und wer hinter den Angriffen steckt – dazu hat Fortinet keine Angaben gemacht. Auf Nachfrage von BleepingComputer zu Details der Ausnutzung verwies das Unternehmen auf das Advisory und erklärte, man stimme sich mit Regierungsstellen ab, unter anderem mit der CISA.

“Fortinet hat ein Advisory veröffentlicht, das Hinweise zu CVE-2026-104286 (FG-IR-26-175) gibt, einschließlich Workarounds, die Kunden helfen sollen, das Risiko zu mindern”, teilte das Unternehmen BleepingComputer mit. “Im Einklang mit Fortinets Bekenntnis zu verantwortungsvoller PSIRT-Offenlegung und zu öffentlich-privaten Partnerschaften stehen wir mit den zuständigen Regierungsorganisationen, darunter die CISA, zum Inhalt dieses Advisorys in Kontakt.”

Die Aufnahme in den KEV-Katalog der CISA verpflichtet US-Bundesbehörden, bis zum 4. Oktober eine forensische Triage durchzuführen und die Lücke zu entschärfen.