CVE-2026-104286
FortiMail: Path-Traversal-Schwachstelle ermöglicht nicht authentifizierten Angreifern das Schreiben von Dateien (CVE-2026-104286)
FortiMail in den Versionen 7.0.0 bis 7.0.9, 7.2.0 bis 7.2.9, 7.4.0 bis 7.4.6, 7.6.0 bis 7.6.5 und 8.0.0 ist von einer Path-Traversal-Schwachstelle ohne vorherige Authentifizierung (CVE-2026-104286) betroffen, die über manipulierte HTTP- oder HTTPS-Anfragen das Schreiben beliebiger Dateien ermöglicht. Fortinet meldet aktive Ausnutzung; eine korrigierte Version ist nicht aufgeführt.
Was passiert ist
CVE-2026-104286 ist eine Path-Traversal-Schwachstelle in FortiMail, die ohne vorherige Authentifizierung ausgenutzt werden kann. Ein Angreifer kann manipulierte HTTP- oder HTTPS-Anfragen senden, um beliebige Dateien auf dem zugrunde liegenden System zu schreiben. Der CVSS-v3.1-Wert beträgt 9,8 (kritisch), mit einem netzwerkbasierten Angriffsvektor, geringer Angriffskomplexität, ohne erforderliche Berechtigungen und ohne Benutzerinteraktion.
Das PSIRT von Fortinet gibt an, dass Berichte über eine aktive Ausnutzung der Schwachstelle vorliegen, und ruft Kundinnen und Kunden dazu auf, die im Sicherheitshinweis beschriebene Problemumgehung anzuwenden. CISA hat die CVE in den Katalog der Known Exploited Vulnerabilities (KEV) mit einer Frist bis 4. Oktober 2026 aufgenommen. Weder im Sicherheitshinweis noch im KEV-Eintrag ist eine korrigierte Version aufgeführt.
Wer betroffen ist
Betroffen sind folgende Versionen von FortiMail: 8.0.0; 7.6.0 bis 7.6.5; 7.4.0 bis 7.4.6; 7.2.0 bis 7.2.9 und 7.0.0 bis 7.0.9. Die Schwachstelle ist über HTTP oder HTTPS erreichbar, daher haben aus dem Internet erreichbare FortiMail-Installationen Priorität. Fortinet hat keine korrigierten Versionen aufgeführt.
Was jetzt zu tun ist
- Wenden Sie die Problemumgehung aus dem Sicherheitshinweis FG-IR-26-175 von Fortinet an. Fortinet gibt an, dass die Schwachstelle aktiv ausgenutzt wird; eine korrigierte Version ist nicht aufgeführt.
- Können Sie die Problemumgehung nicht anwenden, schränken Sie den Netzzugriff auf die HTTP/HTTPS-Schnittstelle von FortiMail ein. Die im KEV-Eintrag von CISA geforderte Maßnahme sieht vor, die Nutzung des Produkts einzustellen, wenn keine Schutzmaßnahmen verfügbar sind.
- Verfolgen Sie den Sicherheitshinweis FG-IR-26-175 von Fortinet und den KEV-Eintrag von CISA, um über Aktualisierungen informiert zu bleiben. Die Frist von CISA endet am 4. Oktober 2026.
Wie man es erkennt
Fortinet und CISA haben keine konkreten Indikatoren für eine Kompromittierung aufgeführt. Überprüfen Sie, ob die HTTP/HTTPS-Schnittstellen von FortiMail aus dem Internet erreichbar sind, und untersuchen Sie Zugriffsprotokolle auf ungewöhnliche oder manipulierte Anfragen, da die Ausnutzung auf manipulierten HTTP- oder HTTPS-Anfragen beruht.
Über den Patch hinaus
Hierbei handelt es sich um eine ohne vorherige Authentifizierung nutzbare, über das Netzwerk erreichbare Schwachstelle, die laut Fortinet und CISA bereits ausgenutzt wird. Wenn Sie FortiMail aus dem Internet erreichbar betreiben, ist es ebenso wichtig, die tatsächliche Erreichbarkeit aus dem Internet zu bestätigen und weitere Aktivitäten des Angreifers zu erkennen, wie die Problemumgehung anzuwenden. Mit Managed Detection and Response (MDR) unterstützen wir Sie bei der Erkennung und Reaktion, wenn eine Schwachstelle ausgenutzt wird, und mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, aus dem Internet erreichbare Dienste zu schließen, bevor die nächste kritische Schwachstellenwarnung eintrifft.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| FortiMail | 8.0.0 7.6.0 – ≤ 7.6.5 7.4.0 – ≤ 7.4.6 7.2.0 – ≤ 7.2.9 7.0.0 – ≤ 7.0.9 | Noch keine behobene Version angegeben |