FortiMail Zero-Day-Schwachstelle aktiv ausgenutzt

Eine FortiMail Zero-Day-Schwachstelle, CVE-2026-104286 (CVSS 9.8), erlaubt es einem nicht authentifizierten Angreifer, über präparierte Webanfragen beliebige Dateien auf Fortinets E-Mail-Sicherheitsappliance zu schreiben. Fortinet hat die aktive Ausnutzung am 1. Oktober bestätigt, die CISA nahm die Lücke am selben Tag in ihren Katalog bekannter ausgenutzter Schwachstellen auf, und Fixes für die Branches 7.4, 7.6 und 8.0 waren zum Zeitpunkt der Veröffentlichung noch als kommende Releases gelistet.
Was ist passiert
Die FortiMail Zero-Day-Schwachstelle kombiniert eine Path-Traversal-Schwäche (CWE-22) mit fehlerhafter Behandlung von NULL-Zeichen (CWE-158) in der FortiMail-Verwaltungsoberfläche. Laut Fortinets Advisory FG-IR-26-175 braucht ein Angreifer aus der Ferne keine Zugangsdaten: Präparierte HTTP- oder HTTPS-Anfragen genügen, um Dateien auf dem zugrunde liegenden System zu schreiben. Fortinets eigenes Product-Security-Team hat die Lücke intern entdeckt. Das Advisory bestätigt die Ausnutzung in freier Wildbahn, nennt aber weder den Beginn der Angriffe noch die Zahl betroffener Appliances oder die Urheber.
Betroffen sind FortiMail 8.0.0 bis 8.0.1, 7.6.0 bis 7.6.6, 7.4.0 bis 7.4.8 und 7.2.0 bis 7.2.9. Kunden mit FortiMail 7.2 sollen auf den Branch 7.4 oder höher wechseln. Für 7.4, 7.6 und 8.0 waren die Fix-Releases (7.4.9, 7.6.7 und 8.0.2) bei Veröffentlichung des Advisorys noch nicht verfügbar. Die Frist der CISA für US-Bundesbehörden war der 4. Oktober, mit Pflicht zur forensischen Untersuchung, nicht nur zur Mitigation.
Fortinet hat Kompromittierungsindikatoren veröffentlicht. Dazu gehören neue Dateien unter /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice und /data/etc/ld.so.preload, geänderte Dateien unter /bin/smit und /data/etc/httpd.conf, ein Root-Cronjob mit Verweis auf /migadmin sowie zwei Angreifer-IP-Adressen (79[.]141.169.187 und 45[.]129.0.192). Ein protokolliertes Ereignis zeigt ein Archivkonto namens archive234, das so konfiguriert wurde, dass es Archive an einen externen Server auf der ersten dieser IPs sendet. Das deutet auf Mail-Datendiebstahl als Ziel hin; das ist unsere Einschätzung, keine Aussage von Fortinet.
Warum das wichtig ist
Ein E-Mail-Gateway sieht jede ein- und ausgehende Nachricht. Ein Brückenkopf auf dieser Appliance liegt vor dem Postfach, dem Nutzer und den meisten Kontrollen, die darum herum aufgebaut sind. Dasselbe Muster haben wir Mitte September bei der Cisco Secure Email Gateway Schwachstelle beschrieben: Eine Sicherheitsappliance, die unvertraute Eingaben aus dem Internet annehmen muss, wird selbst zum Einstiegspunkt. Es ist die zweite Zero-Day-Lücke in einer E-Mail-Sicherheitsappliance innerhalb von drei Wochen, und sie reiht sich in Fortinet-Produkte ein, die wir in diesem Jahr bereits behandelt haben, darunter FortiClient EMS und FortiSandbox.
Schwerer wiegt das Timing. Zum Zeitpunkt des Advisorys hatte kein Branch ein Fix-Release: 7.2-Kunden müssen auf 7.4 oder höher wechseln, aber 7.4 bleibt bis zur Veröffentlichung von 7.4.9 selbst betroffen. Ein regulärer Patch-Zyklus kann diese Exposition erst schließen, wenn Fortinet die Fixes freigibt; bis dahin ist der Workaround der einzige Schutz.
Was Sie jetzt tun sollten
- Wenden Sie Fortinets Workaround noch heute an: IBE-Unterstützung per CLI deaktivieren (config system encryption ibe, set status disable, end) oder den Internetzugang zur Verwaltungsoberfläche entfernen und auf vertrauenswürdige private Netze beschränken. Wo möglich, beides. Das Deaktivieren von IBE schaltet FortiMails Identity-Based-Encryption-Funktion ab; informieren Sie die Teams, die sie nutzen.
- Prüfen Sie die Version auf jeder FortiMail-Appliance, auch auf virtuellen. Planen Sie den Wechsel von 7.2 auf 7.4 oder höher und spielen Sie 7.4.9, 7.6.7 oder 8.0.2 ein, sobald Fortinet sie freigibt.
- Suchen Sie nach den veröffentlichten Indikatoren: den hinzugefügten und geänderten Dateien, dem /migadmin-Cron-Eintrag, dem Konto archive234 und ausgehenden Verbindungen zu 79[.]141.169.187 und 45[.]129.0.192.
- Bei einem Treffer behandeln Sie die Appliance als kompromittiert. Sichern Sie zuerst die Logs, rotieren Sie dann alle auf der Appliance gespeicherten oder von ihr erreichbaren Zugangsdaten und prüfen Sie, welche Mail-Archive möglicherweise abgeflossen sind. Kein Treffer ist kein Beweis für Sicherheit: Fortinet hat nicht gesagt, seit wann die Ausnutzung läuft.
DIESEC Einschätzung
Der Workaround für diese Lücke ist im Kern eine Konfigurationshygiene-Maßnahme: Die Verwaltungsoberfläche einer Appliance darf aus dem Internet gar nicht erreichbar sein. Wer diese Regel für alle Sicherheitsappliances durchsetzt, verliert bei einem Zero-Day wie diesem deutlich weniger, weil der Angreifer zuerst einen Weg zur Oberfläche braucht.
Nicht sicher, ob Ihre FortiMail-Verwaltungsoberfläche aus dem Internet erreichbar ist oder ob Ihre Appliance diese Indikatoren bereits zeigt? Kontaktieren Sie DIESEC für eine schnelle Expositions-Analyse und Kompromittierungsprüfung.
Quellen: Fortinet PSIRT FG-IR-26-175 | BleepingComputer | Cyber Security News
Veröffentlicht: 2026-10-05 | Kategorie: Tägliche News | ~4 Min. Lesezeit

