Fortinet bestätigte eine kritische Zero-Day-Sicherheitslücke (CVE-2026-104286) in seiner E-Mail-Sicherheitslösung FortiMail, die bereits von Angreifern aktiv ausgenutzt wird. Die Sicherheitslücke mit CVSS-Score 9.8 ermöglicht es unauthentifizierten Akteuren, über manipulierte Anfragen beliebige Dateien auf dem System zu erstellen oder zu ändern. Betroffene Versionen sind FortiMail 8.0.0 bis 8.0.1, 7.6.0 bis 7.6.6, 7.4.0 bis 7.4.8 und 7.2.0 bis 7.2.9. Fortinet kündigte Sicherheitsupdates für die Versionen 8.0.2, 7.6.7 und 7.4.9 an, stellte aber für Version 7.2 keinen separaten Patch bereit und empfiehlt ein Upgrade auf 7.4 oder höher.
Forschende von watchTowr beschrieben die praktische Ausnutzung der Lücke am 1. Oktober 2026 als trivial. Sicherheitsexperten von Zero Hunt Research berichteten am selben Datum, dass Angreifer die Dateischreib-Funktion bereits in realen Angriffen nutzen, um gezielt permanente Backdoors auf den Geräten zu installieren. Die CISA listete die Schwachstelle im Katalog bekannter ausgebeuteter Sicherheitslücken auf und verpflichtete US-Bundesbehörden bis 4. Oktober 2026 zur forensischen Analyse und Implementierung von Schutzmaßnahmen.
Kernpunkte:
- Fortinet bestätigte eine kritische Zero-Day-Sicherheitslücke in der E-Mail-Sicherheitslösung FortiMail, die bereits aktiv von Angreifern ausgenutzt wird.
- Die Sicherheitslücke CVE-2026-104286 ermöglicht es unauthentifizierten Akteuren, über manipulierte Anfragen beliebige Dateien auf dem System zu erstellen oder zu ändern.
- Fortinet veröffentlichte die Sicherheitsempfehlung FG-IR-26-175 und klassifizierte die Sicherheitslücke als kritisch mit CVSS-Score 9.8.
Quelle: Borns IT-Blog (Deutsch)
