Kritische Zero-Day-Lücke in FortiMail: Fortinet warnt vor aktiver Ausnutzung

Der IT-Sicherheitsanbieter Fortinet hat eine schwerwiegende Sicherheitslücke in seiner E-Mail-Security-Lösung FortiMail eingeräumt. Die unter der Kennung CVE-2026-104286 geführte Schwachstelle wird mit einem CVSS-Score von 9,8 als kritisch eingestuft und erlaubt unauthentifizierten Angreifern das Einschleusen und Schreiben beliebiger Dateien über manipulierte HTTP- oder HTTPS-Anfragen.

Ursache für die Lücke ist eine Kombination aus fehlerhaften Pfadüberprüfungen (Path Traversal) und einer unzureichenden Behandlung von Null-Bytes im Management-Interface der Appliances. Angreifer können diese Schwachstelle ausnutzen, um ohne gültige Zugangsdaten Befehle auszuführen oder Konfigurationen zu manipulieren. Beobachtete Angriffe zeigen bereits Versuche, Log-Daten auf externe Server umzuleiten.

Besonders brisant ist die Situation, da derzeit noch keine Sicherheitsupdates für die betroffenen Hauptversionen 7.4, 7.6 und 8.0 bereitstehen. Fortinet und die US-Sicherheitsbehörde CISA raten Administratoren dringend dazu, als Notfallmaßnahme die IBE-Funktion (Identity-Based Encryption) zu deaktivieren oder den Zugriff auf die Verwaltungsoberfläche streng auf vertrauenswürdige Netzwerke zu beschränken.

Quelle: https://www.bleepingcomputer.com/news/security/fortinet-warns-of-critical-fortimail-flaw-exploited-in-zero-day-attacks/

← All articles