Fortinet hat eine kritische Schwachstelle in FortiMail offengelegt, die bereits für Angriffe genutzt wird. Die Lücke mit der Kennung CVE-2026-104286 und einem CVSS-Wert von 9,8 erlaubt es Angreifern ohne vorherige Authentifizierung, beliebige Dateien auf dem darunterliegenden System abzulegen.

Technisch handelt es sich um das Zusammenspiel zweier Fehlerklassen. Im Advisory des Herstellers heißt es: „Eine unzureichende Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis (‘Path Traversal’) [CWE-22] sowie eine unzureichende Neutralisierung von NULL-Bytes oder NULL-Zeichen [CWE-158] können es einem nicht authentifizierten Angreifer ermöglichen, über präparierte HTTP- oder HTTPS-Anfragen beliebige Dateien auf dem zugrunde liegenden System zu schreiben.“

Fortinet räumt ein, dass die Schwachstelle in freier Wildbahn ausgenutzt wird. Für bestimmte betroffene Versionen stehen noch keine Korrekturen bereit; bis dahin verweist der Hersteller auf Übergangslösungen. Zusätzlich hat Fortinet Kompromittierungsindikatoren veröffentlicht, mit denen Betreiber ihre Systeme auf Angriffsspuren prüfen können.

Anzeige

Gefunden und gemeldet wurde die Lücke nach Angaben des Unternehmens von Gwendal Guégniaud, der dem Product-Security-Team von Fortinet angehört. Der Fehler wurde also intern entdeckt – die aktive Ausnutzung macht ihn dennoch zum Zero-Day.

Die US-Cybersicherheitsbehörde CISA reagierte und nahm den Eintrag am Donnerstag in ihren KEV-Katalog auf, der ausschließlich Schwachstellen mit nachgewiesener Ausnutzung listet. Daran hängt eine verbindliche Frist: Die zivilen Bundesbehörden der USA (Federal Civilian Executive Branch) sollen bis zum 4. Oktober 2026 entweder den Patch einspielen oder die vom Hersteller genannten Behelfsmaßnahmen umsetzen. Auch außerhalb des US-Behördenumfelds gilt die KEV-Aufnahme als deutlicher Hinweis auf akuten Handlungsbedarf.

Der Fall steht nicht allein. Parallel werden derzeit mehrere Schwachstellen in verbreiteten Netzwerk- und Sicherheitsprodukten aktiv angegriffen: bei Check Point die Lücken CVE-2026-85102 und CVE-2026-93616, beim Arista VeloCloud Orchestrator CVE-2026-93952, im F5 BIG-IP Access Policy Manager CVE-2026-94127, im Cisco Catalyst SD-WAN Manager CVE-2026-76504 sowie bei Citrix NetScaler ADC und NetScaler Gateway die beiden Einträge CVE-2026-88771 und CVE-2026-88772.

Betroffen sind damit durchweg Systeme an der Netzwerkgrenze – Mail-Gateways, SD-WAN-Verwaltung, Zugriffskontrolle und Application Delivery Controller –, also Komponenten, die aus dem Internet erreichbar sind und weitreichende Rechte im internen Netz besitzen. Administratoren von FortiMail-Installationen sollten die von Fortinet genannten betroffenen Versionsstände abgleichen und, wo noch kein Fix verfügbar ist, die vorgeschlagenen Workarounds aktivieren.