Der IT-Sicherheitsanbieter Fortinet hat eine schwerwiegende Sicherheitslücke in seiner E-Mail-Security-Lösung FortiMail eingeräumt. Die unter der Kennung CVE-2026-104286 geführte Schwachstelle wird mit einem CVSS-Score von 9,8 als kritisch eingestuft und erlaubt unauthentifizierten Angreifern das Einschleusen und Schreiben beliebiger Dateien über manipulierte HTTP- oder HTTPS-Anfragen.
Ursache für die Lücke ist eine Kombination aus fehlerhaften Pfadüberprüfungen (Path Traversal) und einer unzureichenden Behandlung von Null-Bytes im Management-Interface der Appliances. Angreifer können diese Schwachstelle ausnutzen, um ohne gültige Zugangsdaten Befehle auszuführen oder Konfigurationen zu manipulieren. Beobachtete Angriffe zeigen bereits Versuche, Log-Daten auf externe Server umzuleiten.
Besonders brisant ist die Situation, da derzeit noch keine Sicherheitsupdates für die betroffenen Hauptversionen 7.4, 7.6 und 8.0 bereitstehen. Fortinet und die US-Sicherheitsbehörde CISA raten Administratoren dringend dazu, als Notfallmaßnahme die IBE-Funktion (Identity-Based Encryption) zu deaktivieren oder den Zugriff auf die Verwaltungsoberfläche streng auf vertrauenswürdige Netzwerke zu beschränken.