AIO APEX

Fortinet bestätigt aktive Ausnutzung kritischer FortiMail-Zero-Day-Lücke ohne verfügbaren Patch

The Hacker News
Teilen:
Fortinet bestätigt aktive Ausnutzung kritischer FortiMail-Zero-Day-Lücke ohne verfügbaren Patch

Fortinet hat bestätigt, dass Angreifer aktiv eine kritische Zero-Day-Schwachstelle in FortiMail, der Enterprise-E-Mail-Sicherheitsplattform, ausnutzen — und es steht noch kein Patch zur Verfügung. Die Schwachstelle mit der Kennung CVE-2026-104286 hat einen CVSS-Score von 9.8 und ermöglicht es nicht authentifizierten Remote-Angreifern, durch eine manipulierte HTTP- oder HTTPS-Anfrage beliebige Dateien an beliebiger Stelle auf dem Server zu schreiben.

Die Schwachstelle kombiniert eine Path-Traversal-Schwäche mit unsachgemäßer NULL-Byte-Behandlung. Da keine Authentifizierung erforderlich ist und der Angriff über normalen Web-Traffic erfolgt, ist er trivial auszuführen. Forensische Beweise zeigen bereits zwei von Angreifern kontrollierte IP-Adressen (79.141.169.187 und 45.129.0.192), die sie aktiv ausnutzen.

Betroffene Versionen

CVE-2026-104286 betrifft FortiMail 8.0.0-8.0.1, 7.6.0-7.6.6, 7.4.0-7.4.8 und 7.2.0-7.2.9.

Kein Patch — jetzt absichern

Fortinet hat noch keine korrigierten Versionen veröffentlicht. Die empfohlenen Maßnahmen sind: IBE über die CLI deaktivieren oder den Zugriff auf die FortiMail-Verwaltungsschnittstelle auf vertrauenswürdige private Netzwerke beschränken. Die CISA fügte die Schwachstelle am 1. Oktober dem KEV-Katalog hinzu mit einer Frist bis zum 4. Oktober für Bundesbehörden. Diese Frist ist abgelaufen und die Lücke bleibt ungepacht.

Ursprünglich berichtet von The Hacker News. Lesen Sie den Originalartikel für weitere Details.

Originalquelle ansehen
Teilen:
Fortinet bestätigt aktive Ausnutzung kritischer FortiMail-Zero-Day-Lücke ohne verfügbaren Patch | AIO APEX