Fortinet warnt seine Kunden vor einer kritischen FortiMail-Schwachstelle, die Angreifer bereits aktiv ausnutzen.
Die als CVE-2026-104286 geführte Schwachstelle hat einen CVSS-Wert von 9,8 und kann es einem nicht authentifizierten Angreifer mit Zugriff auf die FortiMail-Managementoberfläche ermöglichen, mithilfe speziell präparierter HTTP- oder HTTPS-Anfragen beliebige Dateien auf betroffenen Systemen zu schreiben. Die US-Behörde Cybersecurity and Infrastructure Security Agency (CISA) nahm die Schwachstelle am 1. Okt. in ihren Katalog der bekannten ausgenutzten Schwachstellen auf.
Für Unternehmen, die FortiMail-E-Mail-Sicherheitsgateways betreiben, macht die Kombination aus Fernzugriff, fehlender Authentifizierungspflicht und bestätigter Ausnutzung eine sofortige Absicherung besonders wichtig, während betroffene Kunden auf die entsprechenden korrigierten Releases warten.
So funktioniert der FortiMail-Zero-Day
Laut Fortinets Sicherheitswarnung handelt es sich bei CVE-2026-104286 um eine Schwachstelle durch unzureichende Pfadnamensbeschränkung (Path Traversal) in FortiMail.
Ein Angreifer benötigt kein authentifiziertes Konto, um die Schwachstelle auszunutzen, muss jedoch Zugriff auf die FortiMail-Managementoberfläche haben. Speziell präparierte HTTP- oder HTTPS-Anfragen an eine zugängliche Managementoberfläche können dazu verwendet werden, beliebige Dateien auf dem zugrunde liegenden System zu schreiben.
Die Schwachstelle erhielt einen CVSS-v3.1-Wert von 9,8 von 10, was mehrere Eigenschaften widerspiegelt, die sie besonders gefährlich machen:
- Sie kann aus der Ferne über ein Netzwerk ausgenutzt werden.
- Die Angriffskomplexität wird als niedrig eingestuft.
- Es sind keine Berechtigungen erforderlich.
- Es ist keine Benutzerinteraktion erforderlich.
- Eine erfolgreiche Ausnutzung kann sich stark auf Vertraulichkeit, Integrität und Verfügbarkeit auswirken.
Am wichtigsten ist jedoch, dass es sich nicht um ein theoretisches Risiko handelt. Fortinet zufolge wird CVE-2026-104286 bereits aktiv ausgenutzt, und CISA nahm die Schwachstelle in ihren Katalog der bekannten ausgenutzten Schwachstellen auf.
Auch die CISA-Bewertung stuft die Ausnutzung als aktiv und den Angriff als automatisierbar ein; die potenziellen technischen Auswirkungen werden als vollständig eingestuft.
Die Offenlegung folgt auf weitere Fälle in diesem Jahr, in denen Angreifer Fortinets Sicherheitsinfrastruktur ins Visier genommen haben. Im April berichtete eSecurityPlanet über eine kritische FortiClient-EMS-Schwachstelle, die aktiv ausgenutzt wurde, sodass nicht authentifizierte Angreifer API-Schutzmechanismen umgehen konnten.
Welche FortiMail-Versionen sind betroffen?
Die von Fortinet veröffentlichten Informationen zeigen, dass mehrere FortiMail-Zweige betroffen sind. Administratoren sollten jedoch beachten, dass die veröffentlichten CVE-Daten des Unternehmens Unstimmigkeiten bei den genauen Bereichen der betroffenen Versionen enthalten.
Die Warnung des Canadian Centre for Cyber Security vom 1. Okt. nennt folgende Ziele für die Behebung:
- FortiMail 8.0: Auf 8.0.2 oder höher aktualisieren, sobald verfügbar.
- FortiMail 7.6: Auf 7.6.7 oder höher aktualisieren, sobald verfügbar.
- FortiMail 7.4: Auf 7.4.9 oder höher aktualisieren, sobald verfügbar.
- FortiMail 7.2: Fortinet empfiehlt, auf den 7.4-Zweig oder höher zu migrieren. Administratoren sollten jedoch nicht davon ausgehen, dass der Wechsel zu irgendeinem 7.4-Release CVE-2026-104286 behebt, da auch FortiMail-7.4-Versionen vor dem bevorstehenden Release 7.4.9 betroffen sind. Bis ein entsprechendes korrigiertes Release verfügbar ist, sollten Unternehmen Fortinets vorläufige Maßnahmen anwenden.
Fortinets strukturierte CVE-Informationen verweisen außerdem auf den FortiMail-7.0-Zweig, während sich andere veröffentlichte Beschreibungen bei den oberen Grenzen der betroffenen 7.4- und 7.6-Releases leicht unterscheiden. Administratoren sollten daher die aktuelle Warnung von Fortinet für ihren jeweiligen Zweig konsultieren, statt sich ausschließlich auf eine statische Versionsliste zu verlassen.
Zum Zeitpunkt der Offenlegung waren die entsprechenden korrigierten Releases als bevorstehend aufgeführt, wodurch Fortinets vorläufige Maßnahmen besonders wichtig waren.
Fortinet-Produkte ziehen wiederholt die Aufmerksamkeit von Angreifern auf sich, weil die Kompromittierung von Sicherheitsinfrastruktur Bedrohungsakteuren einen wertvollen Ausgangspunkt verschaffen kann. Anfang dieses Jahres wurde eine weitere Fortinet-SSO-Schwachstelle ausgenutzt, um administrativen Zugriff zu erlangen auf betroffene Systeme.
Was Sicherheitsteams jetzt tun sollten
Unternehmen, die FortiMail einsetzen, sollten zunächst feststellen, ob bereitgestellte Appliances ein betroffenes Release ausführen, und Systeme priorisieren, deren Managementoberflächen aus dem Internet erreichbar sind.
Während sie auf die entsprechenden korrigierten Releases warten, empfiehlt Fortinet vorläufige Maßnahmen. Je nach Konfiguration des Unternehmens gehören dazu die Deaktivierung der IBE-Unterstützung oder die Sperrung des Internetzugriffs auf die FortiMail-Managementoberfläche sowie die Beschränkung des Managementzugriffs auf vertrauenswürdige private Netzwerke.
Sicherheitsteams sollten außerdem:
- Fortinets empfohlene Maßnahmen sofort anwenden auf betroffene FortiMail-Bereitstellungen.
- Das passende korrigierte FortiMail-Release installieren, sobald es verfügbar ist für den betroffenen Zweig.
- Den Zugriff auf die Managementoberfläche beschränken auf vertrauenswürdige Netzwerke und Administratoren.
- HTTP- und HTTPS-Aktivitäten überprüfen auf verdächtige Anfragen an die FortiMail-Managementoberfläche.
- Betroffene Appliances auf Anzeichen einer unbefugten Erstellung oder Änderung von Dateien untersuchen, insbesondere wenn ihre Managementoberflächen vor der Absicherung über das Internet erreichbar waren.
- Potenziell exponierte Systeme auf eine Kompromittierung untersuchen. Da die Ausnutzung bereits bestätigt wurde, bedeutet die Anwendung einer Maßnahme oder eines Updates nicht, dass eine Appliance zuvor nicht kompromittiert worden ist.
Die Entscheidung der CISA, CVE-2026-104286 in den KEV-Katalog aufzunehmen, unterstreicht die Dringlichkeit. Bundesbehörden sind verpflichtet, bekannte ausgenutzte Schwachstellen gemäß den Fristen der CISA zu beheben. Organisationen außerhalb der Bundesregierung können den Katalog jedoch ebenfalls nutzen, um Schwachstellen zu priorisieren, die nachweislich von Angreifern ausgenutzt werden.
Schwachstellen in Fortinet-Produkten sind für Verteidiger wiederholt ein Problem gewesen. eSecurityPlanet berichtete zuvor über die aktive Ausnutzung einer Schwachstelle zur Remotecodeausführung in FortiSIEM, ein weiteres Beispiel dafür, dass Angreifer Sicherheitsprodukte ins Visier nehmen, die tief in Unternehmensumgebungen positioniert sind.
Was die FortiMail-Schwachstelle für Verteidiger bedeutet
CVE-2026-104286 ist besonders besorgniserregend, weil FortiMail selbst ein Sicherheitsprodukt ist, das im Pfad des E-Mail-Verkehrs von Unternehmen positioniert wird. Eine verwundbare Sicherheits-Appliance kann zu einer weiteren Angriffsfläche werden, statt die Barriere zu sein, die Unternehmen von ihr erwarten.
Für Sicherheitsadministratoren besteht die unmittelbare Priorität darin, betroffene FortiMail-Bereitstellungen zu identifizieren, den Zugriff auf exponierte Managementoberflächen zu beschränken und Fortinets vorläufige Maßnahmen anzuwenden. Teams sollten außerdem Systeme untersuchen, deren Managementoberflächen vor der Umsetzung dieser Schutzmaßnahmen exponiert waren.
Sobald das passende korrigierte Release verfügbar ist, sollten Unternehmen zeitnah aktualisieren und zuvor exponierte Appliances weiterhin auf Hinweise auf eine Kompromittierung prüfen.
wie ein FortiOS-Authentifizierungs-Bypass VPN- und SSO-Bereitstellungen offenlegen kann.





