Zum Inhalt springen

CVE-2026-104286

FortiMail: Path-Traversal-Schwachstelle ermöglicht nicht authentifizierten Angreifern das Schreiben von Dateien (CVE-2026-104286)

Kritisch 9.8 KEV Hersteller: Fortinet Veröffentlicht

FortiMail in den Versionen 7.0.0 bis 7.0.9, 7.2.0 bis 7.2.9, 7.4.0 bis 7.4.6, 7.6.0 bis 7.6.5 und 8.0.0 ist von einer Path-Traversal-Schwachstelle ohne vorherige Authentifizierung (CVE-2026-104286) betroffen, die über manipulierte HTTP- oder HTTPS-Anfragen das Schreiben beliebiger Dateien ermöglicht. Fortinet meldet aktive Ausnutzung; eine korrigierte Version ist nicht aufgeführt.

Was passiert ist

CVE-2026-104286 ist eine Path-Traversal-Schwachstelle in FortiMail, die ohne vorherige Authentifizierung ausgenutzt werden kann. Ein Angreifer kann manipulierte HTTP- oder HTTPS-Anfragen senden, um beliebige Dateien auf dem zugrunde liegenden System zu schreiben. Der CVSS-v3.1-Wert beträgt 9,8 (kritisch), mit einem netzwerkbasierten Angriffsvektor, geringer Angriffskomplexität, ohne erforderliche Berechtigungen und ohne Benutzerinteraktion.

Das PSIRT von Fortinet gibt an, dass Berichte über eine aktive Ausnutzung der Schwachstelle vorliegen, und ruft Kundinnen und Kunden dazu auf, die im Sicherheitshinweis beschriebene Problemumgehung anzuwenden. CISA hat die CVE in den Katalog der Known Exploited Vulnerabilities (KEV) mit einer Frist bis 4. Oktober 2026 aufgenommen. Weder im Sicherheitshinweis noch im KEV-Eintrag ist eine korrigierte Version aufgeführt.

Wer betroffen ist

Betroffen sind folgende Versionen von FortiMail: 8.0.0; 7.6.0 bis 7.6.5; 7.4.0 bis 7.4.6; 7.2.0 bis 7.2.9 und 7.0.0 bis 7.0.9. Die Schwachstelle ist über HTTP oder HTTPS erreichbar, daher haben aus dem Internet erreichbare FortiMail-Installationen Priorität. Fortinet hat keine korrigierten Versionen aufgeführt.

Was jetzt zu tun ist

  1. Wenden Sie die Problemumgehung aus dem Sicherheitshinweis FG-IR-26-175 von Fortinet an. Fortinet gibt an, dass die Schwachstelle aktiv ausgenutzt wird; eine korrigierte Version ist nicht aufgeführt.
  2. Können Sie die Problemumgehung nicht anwenden, schränken Sie den Netzzugriff auf die HTTP/HTTPS-Schnittstelle von FortiMail ein. Die im KEV-Eintrag von CISA geforderte Maßnahme sieht vor, die Nutzung des Produkts einzustellen, wenn keine Schutzmaßnahmen verfügbar sind.
  3. Verfolgen Sie den Sicherheitshinweis FG-IR-26-175 von Fortinet und den KEV-Eintrag von CISA, um über Aktualisierungen informiert zu bleiben. Die Frist von CISA endet am 4. Oktober 2026.

Wie man es erkennt

Fortinet und CISA haben keine konkreten Indikatoren für eine Kompromittierung aufgeführt. Überprüfen Sie, ob die HTTP/HTTPS-Schnittstellen von FortiMail aus dem Internet erreichbar sind, und untersuchen Sie Zugriffsprotokolle auf ungewöhnliche oder manipulierte Anfragen, da die Ausnutzung auf manipulierten HTTP- oder HTTPS-Anfragen beruht.

Über den Patch hinaus

Hierbei handelt es sich um eine ohne vorherige Authentifizierung nutzbare, über das Netzwerk erreichbare Schwachstelle, die laut Fortinet und CISA bereits ausgenutzt wird. Wenn Sie FortiMail aus dem Internet erreichbar betreiben, ist es ebenso wichtig, die tatsächliche Erreichbarkeit aus dem Internet zu bestätigen und weitere Aktivitäten des Angreifers zu erkennen, wie die Problemumgehung anzuwenden. Mit Managed Detection and Response (MDR) unterstützen wir Sie bei der Erkennung und Reaktion, wenn eine Schwachstelle ausgenutzt wird, und mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, aus dem Internet erreichbare Dienste zu schließen, bevor die nächste kritische Schwachstellenwarnung eintrifft.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
FortiMail8.0.0
7.6.0 – ≤ 7.6.5
7.4.0 – ≤ 7.4.6
7.2.0 – ≤ 7.2.9
7.0.0 – ≤ 7.0.9
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.