Fortinet warnt vor einer kritischen Sicherheitslücke in FortiMail, die bereits in Zero-Day-Angriffen ausgenutzt wird. Die Schwachstelle CVE-2026-104286 (CVSS 9.8) erlaubt es nicht authentifizierten Angreifern, beliebige Dateien auf dem System zu schreiben und Code auszuführen.
Betroffen sind FortiMail 8.0.0 bis 8.0.1, 7.6.0 bis 7.6.6, 7.4.0 bis 7.4.8 sowie 7.2.0 bis 7.2.9. Die Lücke befindet sich im Management-Interface und kombiniert Path-Traversal mit einer NULL-Byte-Schwachstelle.
Ein Sicherheitsupdate steht noch nicht für alle Versionen zur Verfügung. Bis dahin empfiehlt Fortinet als Workaround, die IBE-Funktion zu deaktivieren oder das Management-Interface nicht aus dem Internet erreichbar zu machen. Die CISA hat die Lücke ebenfalls in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen.
Quelle: BleepingComputer, „Fortinet warns of critical FortiMail flaw exploited in zero-day attacks“ (1. Oktober 2026).
No responses yet