Freitag · 02.10.2026 Ausgabe 5789 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-104286

FortiMail

Hersteller: Fortinet
9,8 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die E-Mail-Sicherheitslösung FortiMail von Fortinet. Die Software prüft Pfadangaben in eingehenden Web-Anfragen nicht ausreichend: Ein Angreifer kann durch speziell präparierte HTTP- oder HTTPS-Anfragen aus dem vorgesehenen Verzeichnis ausbrechen (Path Traversal) und so Dateien an beliebigen Stellen des zugrunde liegenden Systems schreiben. Ergänzend spielt eine unzureichende Behandlung von NULL-Zeichen eine Rolle, mit der sich die Pfadprüfung zusätzlich umgehen lässt. Für den Angriff sind weder gültige Zugangsdaten noch eine Anmeldung erforderlich, er erfolgt allein über die Netzwerkschnittstelle. Wer beliebige Dateien schreiben kann, ist in der Regel in der Lage, Konfigurationen zu manipulieren oder eigenen Code auf dem System zu hinterlegen und damit die Kontrolle über das Gerät zu übernehmen. Besonders exponiert sind Installationen, deren Weboberfläche aus dem Internet erreichbar ist.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden. Bewerten Sie zudem die Internet-Exponierung der betroffenen Systeme.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln