Fortinet warnt vor einer kritischen Sicherheitslücke in FortiMail, die bereits in Zero-Day-Angriffen ausgenutzt wird. Die Schwachstelle CVE-2026-104286 (CVSS 9.8) erlaubt es nicht authentifizierten Angreifern, beliebige Dateien auf dem System zu schreiben und Code auszuführen.

Betroffen sind FortiMail 8.0.0 bis 8.0.1, 7.6.0 bis 7.6.6, 7.4.0 bis 7.4.8 sowie 7.2.0 bis 7.2.9. Die Lücke befindet sich im Management-Interface und kombiniert Path-Traversal mit einer NULL-Byte-Schwachstelle.

Ein Sicherheitsupdate steht noch nicht für alle Versionen zur Verfügung. Bis dahin empfiehlt Fortinet als Workaround, die IBE-Funktion zu deaktivieren oder das Management-Interface nicht aus dem Internet erreichbar zu machen. Die CISA hat die Lücke ebenfalls in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen.

Quelle: BleepingComputer, „Fortinet warns of critical FortiMail flaw exploited in zero-day attacks“ (1. Oktober 2026).

Tags

No responses yet

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert