Kurzfassung: Fortinet warnt vor aktiver Ausnutzung von CVE-2026-104286 in FortiMail. Die kritische Lücke erlaubt ohne Anmeldung das Schreiben beliebiger Dateien auf dem System; daraus kann Code- oder Befehlsausführung folgen. Weil die korrigierten Versionen weiterhin als „upcoming“ geführt werden, müssen Betreiber Eindämmung und Kompromittierungsprüfung getrennt behandeln.
Dateischreiben vor der Anmeldung
Die Schwachstelle liegt in der webbasierten FortiMail-Oberfläche. Unzureichende Pfadbegrenzung und die Verarbeitung von Nullzeichen ermöglichen präparierte HTTP- oder HTTPS-Anfragen, die Dateien außerhalb des vorgesehenen Verzeichnisses ablegen. Fortinet bewertet den Fehler mit CVSS 9,8; CISA nahm ihn am 1. Oktober in den Katalog nachweislich ausgenutzter Schwachstellen auf.
Betroffen sind FortiMail 8.0.0 bis 8.0.1, 7.6.0 bis 7.6.6, 7.4.0 bis 7.4.8 sowie 7.2.0 bis 7.2.9. Fortinet nennt 8.0.2, 7.6.7 und 7.4.9 als kommende Zielversionen; Nutzer von 7.2 sollen auf einen korrigierten Stand des Zweigs 7.4 oder neuer wechseln. Diese Zielnummern sind kein Beleg dafür, dass die Builds bereits allgemein verfügbar sind.
Workaround ist noch keine Bereinigung
Bis feste Builds verfügbar sind, nennt Fortinet drei Wege: Identity-Based Encryption deaktivieren, den Webmail-Zugang aus dem Internet entfernen beziehungsweise auf ein vertrauenswürdiges privates Netz beschränken oder den angegebenen Filter auf einem vorgeschalteten WAF einsetzen. Welche Variante geeignet ist, hängt von der genutzten Verschlüsselungs- und Webmail-Funktion ab.
Zusätzlich veröffentlicht der Hersteller Indikatoren zu beobachteten Angriffen. Eine nachträglich geschlossene Angriffsfläche beweist deshalb nicht, dass das Gerät vorher sauber war. Administratoren sollten Logs und Konfigurationsänderungen sichern, Fortinets aktuelle Indikatoren prüfen und bei Treffern auch Persistenz, verbundene Systeme sowie möglicherweise offengelegte Zugangsdaten untersuchen.
Pandorex Analyse
Die CISA-Frist vom 4. Oktober ist eine Vorgabe für betroffene US-Bundesbehörden, keine weltweite gesetzliche Patchfrist. Technisch ist sie dennoch ein starkes Priorisierungssignal: Ein Mail-Gateway sitzt am Netzrand und verarbeitet nicht vertrauenswürdige Daten, während feste Builds noch ausstehen. Die sinnvolle Reihenfolge lautet daher Exposition sofort reduzieren, Beweise erhalten, Kompromittierung prüfen und erst danach den verfügbaren Fix einspielen. Wer nur die Konfiguration ändert, schließt den Einstieg, beantwortet aber nicht, ob bereits Dateien oder Persistenz hinterlassen wurden.
