FortiMail: Zero-Day CVE-2026-104286 aktiv ausgenutzt, Patches fehlen noch
Fortinet warnt vor CVE-2026-104286 in FortiMail 7.2 bis 8.0. Die Path-Traversal-Lücke (CVSS 9.8) wird aktiv ausgenutzt, CISA hat sie in den KEV-Katalog aufgenommen. Bis Patches erscheinen, helfen nur IBE abschalten, Management-Interface abschotten und IoC-Prüfung.

Fortinet hat am 1. Oktober 2026 eine kritische Sicherheitslücke in FortiMail veröffentlicht, die bereits aktiv ausgenutzt wird. CVE-2026-104286 (Advisory FG-IR-26-175, CVSS 9.8) erlaubt es einem nicht authentifizierten Angreifer, über präparierte HTTP- oder HTTPS-Anfragen an das Management-Interface beliebige Dateien auf dem System zu schreiben. Betroffen sind FortiMail 7.2, 7.4, 7.6 und 8.0. Für 7.4, 7.6 und 8.0 gibt es noch keine fehlerbereinigten Versionen, nur einen Workaround.
Wer ein FortiMail-Gateway betreibt, sollte heute handeln: IBE abschalten oder das Management-Interface aus dem Internet nehmen und die Geräte anhand der veröffentlichten Indikatoren auf eine Kompromittierung prüfen. Nicht betroffen sind Umgebungen ohne FortiMail, etwa reine FortiGate-Installationen oder Mail-Gateways anderer Hersteller. Die US-Behörde CISA hat die Lücke am selben Tag in ihren Katalog aktiv ausgenutzter Schwachstellen aufgenommen. Zum Hintergrund früherer Fortinet-Lücken siehe den Beitrag zu FortiSandbox und CISA KEV.
Was ist passiert?
Laut Fortinet-Advisory handelt es sich um eine Kombination aus Path Traversal (CWE-22) und fehlerhafter Behandlung von NULL-Bytes (CWE-158) in der GUI-Komponente. Ein Angreifer ohne Zugangsdaten kann damit Dateien auf das darunterliegende System schreiben. Fortinet gibt als Auswirkung die Ausführung nicht autorisierten Codes oder Befehls an. Gefunden hat die Lücke Gwendal Guégniaud vom internen Product Security Team von Fortinet. Das Advisory führt den Status „Known Exploited: Yes“.
Fortinet hat Indikatoren für eine Kompromittierung veröffentlicht. Auf befallenen Geräten wurden unter anderem diese Dateien angelegt oder verändert:
- neu angelegt:
/data/lib/liblog.so,/data/bin/webconsole,/data/bin/mailserviceund/data/etc/ld.so.preload - verändert:
/bin/smit,/data/etc/httpd.confund/data/migadmin.tar.gz - IP-Adressen der Angreifer:
79.141.169.187und45.129.0.192
Die Logbeispiele im Advisory zeigen unter anderem einen per Kommandozeile angelegten Archiv-Account archive234 mit Ziel 79.141.169.187 und Remote-Verzeichnis /uploads, einen Cron-Eintrag mit Bezug zu /migadmin, IBE-Entschlüsselungsfehler wegen ungültiger Base64-Kodierung sowie fehlgeschlagene Anmeldungen. BleepingComputer wertet den Archiv-Account als möglichen Hinweis darauf, dass Angreifer archivierte E-Mails an einen eigenen Server ausleiten. Wann die Angriffe begannen, wie viele Geräte betroffen sind und wer dahintersteckt, hat Fortinet nicht mitgeteilt.
Wer ist betroffen?
Betroffen sind laut Advisory folgende FortiMail-Versionen:
- FortiMail 8.0.0 bis 8.0.1, Fix angekündigt mit 8.0.2
- FortiMail 7.6.0 bis 7.6.6, Fix angekündigt mit 7.6.7
- FortiMail 7.4.0 bis 7.4.8, Fix angekündigt mit 7.4.9
- FortiMail 7.2.0 bis 7.2.9, Abhilfe nur durch Wechsel auf den Zweig 7.4 oder neuer
Die Versionen 7.4.9, 7.6.7 und 8.0.2 bezeichnet Fortinet als „upcoming“, sie sind also zum Zeitpunkt der Veröffentlichung noch nicht verfügbar. Ein Termin wurde nicht genannt. Besonders exponiert sind Geräte, deren Management-Interface aus dem Internet erreichbar ist.
Wie kritisch ist das?
Sehr kritisch. Die Lücke ist ohne Anmeldung über das Netz ausnutzbar, wird nachweislich angegriffen und betrifft ein System, das den gesamten E-Mail-Verkehr eines Unternehmens sieht. Technisch beginnt der Angriff mit dem Schreiben beliebiger Dateien. Die Indikatoren, etwa eine neue ld.so.preload und zusätzliche Binärdateien, deuten darauf hin, dass Angreifer daraus dauerhafte Codeausführung machen. CISA verlangt von US-Bundesbehörden bis zum 4. Oktober 2026 Gegenmaßnahmen und ausdrücklich eine forensische Prüfung. Ob die Lücke für Ransomware genutzt wird, ist laut CISA unbekannt. Die NVD hat den Eintrag noch nicht selbst bewertet.
Was sollten Admins jetzt tun?
- Alle FortiMail-Instanzen inventarisieren, die installierte Version prüfen und feststellen, ob das Management-Interface per HTTP oder HTTPS aus dem Internet erreichbar ist.
- Den Workaround von Fortinet umsetzen und IBE (Identity Based Encryption) deaktivieren:
config system encryption ibe set status disable end - Alternativ oder zusätzlich den Zugriff auf das Management-Interface aus dem Internet sperren und nur aus vertrauenswürdigen internen Netzen zulassen.
- Geräte auf die genannten Dateien und SHA-256-Hashes aus dem Advisory prüfen, Archiv-Accounts mit externem Ziel kontrollieren und Logs nach Verbindungen zu
79.141.169.187und45.129.0.192durchsuchen. - Bei Treffern das Gerät als kompromittiert behandeln: isolieren, Zugangsdaten von Administratoren und angebundenen Diensten erneuern und den Umfang möglicher abgeflossener E-Mails klären.
- FortiMail 7.2 auf den Zweig 7.4 oder neuer heben. Für 7.4, 7.6 und 8.0 die angekündigten Versionen 7.4.9, 7.6.7 und 8.0.2 beobachten und sofort nach Erscheinen einspielen.
Einordnung für Unternehmen
Mail-Gateways gehören wie VPN-Gateways und Firewalls zu den Randsystemen, die Angreifer gezielt suchen. Ein kompromittiertes Gateway liefert Zugriff auf vertrauliche Kommunikation und eignet sich als Ausgangspunkt für weitere Angriffe. Kritisch ist hier vor allem, dass für die meisten Versionszweige noch kein Patch existiert. Der Workaround ist deshalb die einzige sofort verfügbare Schutzmaßnahme.
Wer IBE für verschlüsselte Zustellung an externe Empfänger nutzt, verliert diese Funktion vorübergehend. Das ist abzuwägen, aber angesichts aktiver Angriffe meist das kleinere Problem. Grundsätzlich gilt: Management-Oberflächen von Sicherheitsgeräten gehören nicht ins offene Internet, sondern in ein eigenes Verwaltungsnetz. Kleinere Unternehmen ohne eigenes Security-Team sollten ihren Dienstleister heute gezielt nach FortiMail-Version, IBE-Status und Erreichbarkeit der Verwaltung fragen.
Passende Anleitungen auf S-EDV
- Zero Trust und Netzwerksegmentierung mit VLANs und Firewall-Regeln: Verwaltungsoberflächen in ein eigenes Netzsegment verlagern.
- Schwachstellenmanagement mit Greenbone und OpenVAS: exponierte Systeme und veraltete Versionen im eigenen Netz finden.


