FortiMail Zero-Day ausgenutzt, um beliebige Dateien zu schreiben
KI-generiertes Bild

FortiMail Zero-Day ausgenutzt, um beliebige Dateien zu schreiben

CISA warnt, dass CVE-2026-104286, eine kritische Path-Traversal-Schwachstelle in FortiMail, aktiv ausgenutzt wird und nicht authentifizierten Angreifern das Schreiben beliebiger Dateien ermöglicht.

Fortinet FortiMail weist eine kritische Zero-Day-Schwachstelle auf, die aktiv ausgenutzt wird, wie aus einer Mitteilung der US-amerikanischen Cybersecurity and Infrastructure Security Agency (CISA) vom Donnerstag hervorgeht. Die Behörde hat die Schwachstelle in ihren Katalog Known Exploited Vulnerabilities (KEV) aufgenommen, eine Liste von Sicherheitslücken, die Angreifer bereits in echten Angriffen ausnutzen. Die Schwachstelle wird als CVE-2026-104286 geführt und hat einen CVSS-Schweregrad von 9,8 von 10, was sie in den kritischen Bereich einordnet. Praktisch ermöglicht die Schwachstelle es einer Person ohne jegliche Anmeldedaten, Dateien auf das zugrunde liegende System einer FortiMail-E-Mail-Sicherheits-Appliance oder virtuellen Maschine zu schreiben.

Fortinet beschreibt das Problem als Kombination aus zwei Punkten: einer unzureichenden Begrenzung eines Pfadnamens auf ein eingeschränktes Verzeichnis, bekannt als Path Traversal oder CWE-22, und einer unzureichenden Neutralisierung eines NULL-Bytes oder NULL-Zeichens, bekannt als CWE-158. Path Traversal bedeutet, dass ein Angreifer die Software auf Dateien und Ordner außerhalb des Bereichs lenken kann, auf den sie zugreifen soll. Ein NULL-Byte ist ein unsichtbares Zeichen, das manche Programme verwenden, um das Ende einer Zeichenkette zu markieren; durch das Einfügen eines solchen kann ein Angreifer das System dazu verleiten, einen Teil eines Dateipfads zu ignorieren. Zusammen ermöglichen diese Schwachstellen einem nicht authentifizierten Angreifer, durch Senden speziell gestalteter HTTP- oder HTTPS-Anfragen beliebige Dateien auf dem zugrunde liegenden System zu schreiben. Das bedeutet, dass für den Schreibvorgang kein Passwort oder Kontozugriff erforderlich ist.

Der Sicherheitshinweis listet folgende betroffene Produktlinien auf: FortiMail 8.0.0 bis 8.0.1 mit einem Upgrade auf das kommende 8.0.2 oder höher; FortiMail 7.6.0 bis 7.6.6 mit einem Upgrade auf das kommende 7.6.7 oder höher; FortiMail 7.4.0 bis 7.4.8 mit einem Upgrade auf das kommende 7.4.9 oder höher; und FortiMail 7.2.0 bis 7.2.9 mit einem Upgrade auf den Zweig 7.4 oder höher. Da zum Zeitpunkt des Hinweises für einige Versionen noch keine Fixes veröffentlicht waren, hat Fortinet vorübergehende Problemumgehungen bereitgestellt. Kunden können die von Fortinet als IBE-Funktionsunterstützung bezeichnete Verschlüsselungsfunktion deaktivieren, indem sie folgende Befehlsfolge in der Kommandozeilenschnittstelle eingeben: config system encryption ibe, set status disable, end. Administratoren sollten außerdem den Zugriff auf die FortiMail-Verwaltungsoberfläche aus dem Internet deaktivieren oder auf vertrauenswürdige private Netzwerke beschränken, da der Angriff HTTP- oder HTTPS-Anfragen nutzt und eine aus dem Internet erreichbare Verwaltungsseite der primäre Weg ist, über den ein Angreifer den anfälligen Code erreichen könnte.

Fortinet schreibt Gwendal Guégniaud vom Fortinet Product Security Team die Entdeckung und Meldung der Schwachstelle zu. Das Unternehmen veröffentlichte außerdem Indicators of Compromise (IOCs), also konkrete Anzeichen dafür, dass ein System angegriffen worden sein könnte. Als IP-Adressen sind 79.141.169[.]187 und 45.129.0[.]192 aufgeführt. Zu den aufgelisteten Dateien gehören hinzugefügte Einträge unter /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice und /data/etc/ld.so.preload sowie geänderte Einträge unter /bin/smit, /data/etc/httpd.conf und /data/migadmin.tar.gz. Administratoren können nach diesen Dateinamen und Verbindungen zu diesen Adressen suchen, um vor dem Patchen zu prüfen, ob ihre Systeme betroffen waren.

Da die Schwachstelle in freier Wildbahn ausgenutzt wird, fordert CISA, dass Behörden des Federal Civilian Executive Branch (FCEB) den Patch oder die Problemumgehungen bis zum 4. Oktober 2026 anwenden. Diese Frist soll Regierungssysteme zu schnellem Handeln bewegen, dient aber auch privaten Organisationen als nützliches Signal, dass die Zeit knapp ist. Die FortiMail-Warnung kommt im Zusammenhang mit einer breiteren Welle aktiv ausgenutzter Schwachstellen. Der Quellartikel listet weitere Schwachstellen auf, die in freier Wildbahn ausgenutzt werden: in Produkten von Check Point (CVE-2026-85102 und CVE-2026-93616), Arista VeloCloud Orchestrator (CVE-2026-93952), F5 BIG-IP Access Policy Manager (CVE-2026-94127), Cisco Catalyst SD-WAN Manager (CVE-2026-76504) sowie Citrix NetScaler ADC und NetScaler Gateway (CVE-2026-88771 und CVE-2026-88772). Jede davon ist ein separates Sicherheitsproblem in einem anderen Produkt, aber das Muster zeigt, dass Angreifer gleichzeitig auf aus dem Internet erreichbare Verwaltungs- und Sicherheits-Appliances zielen.

Für Website-Betreiber und Unternehmen lautet die wichtigste Lehre, dass jede aus dem Internet erreichbare Sicherheits- oder E-Mail-Appliance als hochwertiges Ziel behandelt und aktualisiert oder isoliert werden muss, sobald ein Herstellerhinweis erscheint. In einem E-Mail-Sicherheits-Gateway kann die Möglichkeit, ohne Authentifizierung Dateien zu schreiben, dazu genutzt werden, Schadprogramme einzuschleusen, die Konfiguration zu ändern oder die E-Mail-Verarbeitung zu manipulieren, weshalb CISA dies als kritisch einstuft. Für Organisationen, die aus dem Internet erreichbare E-Mail- oder Web-Infrastruktur betreiben und Hilfe bei der Anwendung von Hersteller-Abschwächungen oder der Überprüfung der Netzwerk-Exponierung benötigen, bietet AEU-I sicherheitsorientierte IT- und Infrastrukturberatung an, die diese Arbeit unterstützen kann.

So schützen Sie sich

  1. Wenn Ihr Unternehmen FortiMail nutzt, bitten Sie Ihre IT-Abteilung oder Ihren Hosting-Anbieter, die Version zu prüfen und jetzt das Update oder die Problemumgehung zu installieren.
  2. Stellen Sie sicher, dass das FortiMail-Bedienfeld nicht aus dem öffentlichen Internet erreichbar ist; es sollte nur aus Ihrem Büronetzwerk oder über ein sicheres VPN verfügbar sein.
  3. Überwachen Sie die Protokolle Ihres E-Mail-Servers auf die beiden IP-Adressen aus der Sicherheitswarnung und bitten Sie Ihren IT-Support, diese zu blockieren.
  4. Schalten Sie die FortiMail-IBE-Funktion mit den Schritten aus der Fortinet-Mitteilung ab, wenn Sie sie nicht benötigen, bis der Patch verfügbar ist.
  5. Lassen Sie regelmäßig prüfen, ob die von Fortinet aufgelisteten Dateien wie /data/bin/webconsole auf Ihrem System erscheinen, es sei denn, sie sollten dort sein.

Schwachstellen & Lösungen

Begriffe Erklärt

  • CVE Common Vulnerabilities and Exposures, eine öffentliche Liste, die jeder bekannten Sicherheitslücke eine eindeutige Nummer gibt, damit alle klar darauf verweisen können.
  • CVSS Common Vulnerability Scoring System, ein Wert von null bis zehn, der angibt, wie schwerwiegend eine Sicherheitslücke ist.
  • KEV Known Exploited Vulnerabilities, eine von CISA geführte Liste von Sicherheitslücken, die Angreifer bereits in echten Angriffen ausnutzen.
  • Path traversal Eine Art von Schwachstelle, die es einem Angreifer ermöglicht, ein Programm auf Dateien oder Ordner außerhalb des vorgesehenen Bereichs zu lenken.
  • NULL byte Ein unsichtbares Zeichen, das manche Programme als Ende einer Zeichenkette behandeln und das Angreifer einfügen können, um Prüfungen zu umgehen.
  • Unauthenticated Bedeutet, dass keine Anmeldung mit Benutzername oder Passwort erforderlich ist, um die Aktion auszuführen.
  • IOC Indicator of compromise, ein spezifisches Anzeichen wie eine IP-Adresse oder ein Dateiname, das darauf hindeuten kann, dass ein Angriff stattgefunden hat.
  • IBE Eine Verschlüsselungsfunktion von FortiMail, die Administratoren laut Sicherheitshinweis als vorübergehenden Schutz deaktivieren können.

Verwandte AEU-Dienste

  • AEU-I IT- und Sicherheitsberatung