FortiMail-Lücke CVE-2026-104286: Angreifer nutzen Zero-Day aktiv aus

Angreifer installieren über die kritische FortiMail-Schwachstelle Hintertüren; Fortinet-Patches waren zunächst nicht verfügbar.

•

Der Netzwerksicherheitsanbieter Fortinet hat eine gravierende Zero-Day-Schwachstelle in seiner E-Mail-Sicherheitslösung FortiMail bestätigt, die bereits aktiv von Angreifern ausgenutzt wird.

Die Schwachstelle mit der Kennung CVE-2026-104286 ermöglicht es nicht authentifizierten Akteuren, über manipulierte Anfragen beliebige Dateien im System zu erstellen oder zu verändern. Da zum Zeitpunkt der Veröffentlichung noch keine Sicherheitsupdates zur Verfügung standen, wächst das Risiko für betroffene Infrastrukturen erheblich.

Schwere Path-Traversal-Lücke und betroffene Versionen

Fortinet veröffentlichte zu dem Problem den Sicherheitshinweis FG-IR-26-175 und stufte die Anfälligkeit mit einem CVSS-Wert von 9.8 als kritisch ein. Technisch handelt es sich um einen Fehler durch Path-Traversal in Verbindung mit einer NULL-Byte-Verarbeitung.

Nicht authentifizierte Angreifer können diesen Mechanismus über präparierte HTTP- oder HTTPS-Anfragen missbrauchen, um beliebige Schreibzugriffe im Dateisystem vorzunehmen und potenziell Schadcode zur Ausführung zu bringen.

Von dem Sicherheitsproblem sind mehrere Versionszweige der FortiMail-Reihe betroffen. Dazu zählen die Versionen 8.0.0 bis 8.0.1, 7.6.0 bis 7.6.6, 7.4.0 bis 7.4.8 sowie 7.2.0 bis 7.2.9. Entsprechende Sicherheitsupdates in Form der Versionen 8.0.2, 7.6.7 und 7.4.9 wurden von Fortinet zwar angekündigt, waren jedoch zunächst noch nicht verfügbar.

Anzeige

Angriffe auf geschäftliche E-Mail-Infrastrukturen zeigen, wie wichtig eine proaktive Absicherung der gesamten IT-Landschaft ist. Dieser kostenlose Report klärt auf, welche rechtlichen Pflichten und Bedrohungen Unternehmer jetzt kennen müssen. Cyber Security E-Book jetzt gratis herunterladen

Für Administratoren von Systemen auf dem Versionsstand 7.2 sieht der Hersteller keinen gesonderten Patch vor, sondern empfiehlt einen Wechsel auf die Produktlinie 7.4 oder höher.

Bis zur Bereitstellung und Installation von Patches rät Fortinet dringend dazu, den Zugriff auf Management- und Webschnittstellen auf vertrauenswürdige interne Netzwerke oder sichere VPN-Verbindungen zu beschränken sowie die IBE-Funktion vorsorglich zu deaktivieren.

Gefahrenpotenzial und beobachtete Angriffsmuster

Sicherheitsanalysten stufen die Schwachstelle als hochgradig gefährlich ein. Das Sicherheitsunternehmen watchTowr bezeichnete die praktische Ausnutzung am 1. Oktober 2026 als trivial. Laut der Analyse könne ein erfolgreicher Angriff die vollständige Kontrolle über das Mail-Gateway zur Folge haben, wodurch gespeicherte E-Mails, vertrauliche Zugangsdaten und angebundene Unternehmenssysteme kompromittiert werden könnten.

Gleichzeitig berichteten Forscher von Zero Hunt Research am 1. Oktober 2026, dass Angreifer die unbefugte Dateischreibfunktion bei realen Angriffen gezielt zur Installation einer dauerhaften Hintertür auf den Geräten verwendet haben.

Anzeige

Wer sich mit der Absicherung von Unternehmensnetzwerken befasst, sollte auch die psychologischen Taktiken der Angreifer kennen. Erfahren Sie in diesem kostenlosen Anti-Phishing-Paket, wie Sie Ihr Unternehmen in 4 Schritten effektiv vor Hacker-Zugriffen schützen. Kostenlosen Leitfaden zur Hacker-Abwehr sichern

Fortinet selbst publizierte verdächtige Logmuster, um Administratoren die Erkennung von Kompromittierungen zu erleichtern. Angaben zu konkreten Opferzahlen oder den mutmaßlichen Urhebern der Angriffe liegen dem Hersteller bislang nicht vor.

Zur Erkennung von Angriffswellen nannte das Sicherheitsunternehmen Truesec am 1. Oktober 2026 mehrere konkrete Kompromittierungsindikatoren. Dazu gehören Dateipfade wie /data/lib/liblog.so, /data/bin/webconsole und /data/etc/ld.so.preload sowie bösartige Zugriffe über die externen IP-Adressen 79.141.169.187 und 45.129.0.192.

Behörden reagieren mit Fristsetzungen

Aufgrund der unmittelbaren Bedrohungslage nahm die US-Cybersicherheitsbehörde CISA die Schwachstelle in ihren Katalog bekannter ausgenutzter Sicherheitslücken auf. US-Bundesbehörden wurden verpflichtet, bis zum 4. Oktober 2026 eine forensische Triage durchzuführen und Schutzmaßnahmen umzusetzen.

Eine Nutzung der Lücke im Zusammenhang mit Ransomware ist laut CISA-Eintrag bisher nicht bekannt. Modellbasierte, wenngleich nicht verifizierte Schätzungen gehen von etwa 1.000 bis 10.000 potenziell exponierten FortiMail-Systemen im Internet aus. Betreibern wird geraten, die Übergangsmaßnahmen umgehend umzusetzen und Systeme auf die genannten Indikatoren zu prüfen.