Fortinet hat vor der aktiven Ausnutzung der Schwachstelle CVE-2026-104286 in der FortiMail-Verwaltungsschnittstelle gewarnt. Die Schwachstelle ist mit einem CVSS-Wert von 9.8 als kritisch eingestuft. Sie kann über speziell gestaltete HTTP- oder HTTPS-Anfragen ohne Authentifizierung ausgenutzt werden, um beliebige Dateien auf dem zugrunde liegenden System des Geräts zu schreiben. Dies ebnet den Weg für die Ausführung nicht autorisierter Befehle oder Anweisungen.
Das Problem steht mit zwei Teilproblemen in Verbindung: einer Pfadüberquerung zum Zugriff auf eingeschränkte Verzeichnisse und einer fehlerhaften Verarbeitung von NULL-Zeichen. Entdeckt wurde es von Gwendal Guégniaud aus dem Produktsicherheitsteam von Fortinet. Betroffen sind FortiMail-Versionen 8.0.0 bis 8.0.1, 7.6.0 bis 7.6.6, 7.4.0 bis 7.4.8 sowie 7.2.0 bis 7.2.9.
Welche Patches und vorübergehenden Lösungen sind verfügbar?
Nutzer von FortiMail 7.2 können auf den 7.4-Zweig oder eine neuere Version wechseln. Für Nutzer der Zweige 7.4, 7.6 und 8.0 sind noch keine endgültigen Patch-Updates verfügbar. Fortinet führt die Versionen 7.4.9, 7.6.7 und 8.0.2 als kommende Versionen auf, die die Behebung enthalten.
Bis zur Installation der korrigierten Versionen empfiehlt das Unternehmen, die Unterstützung der IBE-Funktion mit den folgenden Befehlen zu deaktivieren:
config system encryption ibe
set status disable
end
Administratoren können außerdem den Zugriff auf die FortiMail-Verwaltungsschnittstelle aus dem Internet deaktivieren oder auf vertrauenswürdige private Netzwerke beschränken.
Kompromittierungsindikatoren
Fortinet veröffentlichte mit den Angriffen verbundene IP-Adressen: 79.141.169.187 und 45.129.0.192. Hinzu kommen Indikatoren für Dateien, die auf kompromittierten Systemen hinzugefügt oder verändert wurden, darunter:
- /data/lib/liblog.so — hinzugefügte Datei mit dem SHA-256-Hash 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84.
- /bin/smit — veränderte Datei mit dem Hash 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a.
- /data/bin/webconsole, /data/bin/mailservice, /data/etc/httpd.conf, /data/etc/ld.so.preload und /data/migadmin.tar.gz.
Die von dem Unternehmen veröffentlichten Prüfprotokolle umfassen die Erstellung eines Archivierungskontos namens archive234, um Daten an den Server 79.141.169.187 im Pfad /uploads zu senden. Weitere wichtige Beispiele sind ein Zeitplaner, der mit /migadmin verbundene Befehle ausführt, IBE-Entschlüsselungsfehler und fehlgeschlagene Anmeldeversuche.
Warum ist diese Nachricht wichtig?
Das Risiko beschränkt sich nicht auf das Vorhandensein einer hoch eingestuften Schwachstelle, sondern besteht auch darin, dass die Ausnutzung vor Abschluss der Behebung für einige Zweige stattfindet. Daher müssen Organisationen, die FortiMail betreiben, die vorübergehenden Lösungen als dringende Maßnahme behandeln und Protokolle, Dateien sowie Netzwerkindikatoren überprüfen, statt lediglich auf das Update zu warten. Fortinet hat hingegen nicht offengelegt, wann die Ausnutzung begann, wie viele Geräte betroffen sind oder welche Partei dafür verantwortlich ist. Damit bleiben der Umfang der Kampagne und die Identität der Angreifer offene Fragen.
CISA nahm die Schwachstelle in den Katalog der bekannten ausgenutzten Schwachstellen auf und verpflichtete Bundesbehörden, bis zum 4. Oktober eine erste forensische Triage durchzuführen und das Risiko zu mindern. Fortinet erklärte, das Unternehmen koordiniere die Hinweise mit Regierungsstellen, darunter CISA.