Die Schwachstelle CVE-2026-104286 betrifft laut Fortinet die FortiMail-Versionen 7.2.0 bis 7.2.9, 7.4.0 bis 7.4.8, 7.6.0 bis 7.6.6 sowie 8.0.0 bis 8.0.1. Entdeckt wurde der Fehler nach Angaben des Herstellers intern.
Technisch handelt es sich um eine Kombination aus Path Traversal und einer unzureichenden Neutralisierung von NULL-Bytes beziehungsweise NULL-Zeichen. Über speziell präparierte HTTP- oder HTTPS-Anfragen lassen sich beliebige Dateien auf das darunterliegende System schreiben – ein Weg, der bis zur Ausführung beliebigen Codes oder beliebiger Befehle führen kann. Der CVSS-Wert von 9.8 spiegelt diese Tragweite wider.
Korrekturen sollen in die kommenden FortiMail-Versionen 7.4.9, 7.6.7 und 8.0.2 einfließen. Einen Termin für deren Veröffentlichung hat Fortinet bislang nicht genannt. Bis dahin bleibt Administratoren nur die vom Hersteller beschriebene Übergangslösung: entweder die Unterstützung der IBE-Funktion deaktivieren oder den Zugriff auf die Managementoberfläche von FortiMail aus dem Internet sperren und auf vertrauenswürdige Quellen begrenzen.
„Es wurde berichtet, dass die Schwachstelle in freier Wildbahn ausgenutzt wird; Kunden werden dringend aufgefordert, die Übergangslösung anzuwenden“, heißt es in der Mitteilung von Fortinet. Begleitend hat das Unternehmen Kompromittierungsindikatoren (IoCs) veröffentlicht, damit Sicherheitsteams gezielt nach Spuren eines Einbruchs in ihren Systemen suchen können.
Parallel reagierte die US-Cybersicherheitsbehörde CISA: Sie trug CVE-2026-104286 am Donnerstag in ihren Katalog bekannter ausgenutzter Schwachstellen (Known Exploited Vulnerabilities, KEV) ein. Für US-Bundesbehörden gilt damit eine besonders knappe Frist – sie müssen die Lücke gemäß der Direktive BOD 26-04 innerhalb von drei Tagen adressieren. Diese Verkürzung gegenüber den sonst üblichen Fristen unterstreicht, wie dringend die Behörde das Risiko einstuft.
Zu den beobachteten Angriffen selbst halten sich beide Seiten bedeckt: Weder Fortinet noch CISA haben Angaben dazu gemacht, wer hinter der Ausnutzung steckt, seit wann sie läuft oder welche Organisationen betroffen sind. Damit bleibt für Betreiber von FortiMail-Installationen vorerst nur die Kombination aus Übergangslösung und aktiver Suche anhand der bereitgestellten Indikatoren.
