WASHINGTON / LONDON (IT BOLTWISE) – CISA hat eine kritische Schwachstelle in Fortinet FortiMail mit der Kennung CVE-2026-104286 in das KEV-Register aufgenommen. Laut den Angaben zu aktiver Ausnutzung können Angreifer ohne Authentifizierung beliebige Dateien auf dem System schreiben. Die Sicherheitslücke basiert auf Path-Traversal und einer fehlerhaften Behandlung von NULL-Bytes in speziell präparierten HTTP- oder HTTPS-Anfragen. Betroffene Versionen müssen zeitnah gepatcht oder mit Workarounds abgeschirmt werden, bevor für bestimmte Behörden eine Deadline am 4. Oktober 2026 greift.

FortiMail-Null-Day: CISA nimmt CVE-2026-104286 in KEV auf
FortiMail-Null-Day: CISA nimmt CVE-2026-104286 in KEV auf (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

In der aktuellen KEV-Liste (Known Exploited Vulnerabilities) taucht eine neue, besonders dringliche Schwachstelle auf: CISA hat CVE-2026-104286 dem Register hinzugefügt und damit signalisiert, dass die Lücke bereits in aktiven Angriffen ausgenutzt wird. Konkret betrifft das Fortinet FortiMail und eine Klassifikation mit einem CVSS-Score von 9,8. Aus Angreifersicht ist vor allem entscheidend, dass keine Authentifizierung erforderlich ist: Die betroffene Komponente lässt sich über crafted HTTP- oder HTTPS-Anfragen so beeinflussen, dass auf dem zugrunde liegenden System Dateien geschrieben werden können.

Technisch wird die Ursache in der Beschreibung der Schwachstelle auf zwei zentrale Fehlerarten zurückgeführt: Path-Traversal durch eine „improper limitation of a pathname to a restricted directory“ (CWE-22) sowie eine „improper neutralization of NULL byte or NULL character“ (CWE-158). Übersetzt in die praktische Angriffsdynamik heißt das, dass der Verarbeitungscode Pfade nicht robust genug auf ein Zielverzeichnis begrenzt und zusätzlich problematische NULL-Zeichen in Eingaben nicht korrekt entschärft. Dadurch können Angreifer den Speicherort kontrollieren, an dem Inhalte landen, und gleichzeitig Schutzmechanismen aushebeln, die nur auf einen „sauberen“ Pfad oder eine erwartete Byte-Sequenz ausgelegt sind.

Fortinet konkretisiert die betroffenen Produktlinien über mehrere Wartungsreihen, jeweils als Versionsspannen bis zum letzten anfälligen Build. Für FortiMail 8.0.0 bis 8.0.1 gilt: Um das Risiko zu reduzieren, ist ein Upgrade auf 8.0.2 oder neuer erforderlich. In der Linie 7.6.0 bis 7.6.6 wird ein Wechsel auf 7.6.7 oder später genannt, während 7.4.0 bis 7.4.8 erst ab 7.4.9 abgesichert ist. Für 7.2.0 bis 7.2.9 verweist Fortinet auf eine Notwendigkeit, auf die Branch 7.4 oder höher umzusteigen. Besonders wichtig für den Betrieb: Da die Ausnutzung als „in the wild“ beschrieben wird, zählt nicht nur das Patch-Fenster, sondern die Geschwindigkeit, mit der Workarounds bis zum Fix umgesetzt werden.

Welche Spuren Angreifer hinterlassen, wird in Form von Indikatoren für Kompromittierung (Indicators of Compromise) greifbar. Genannt werden spezifische Dateipfade, darunter neu hinzugefügte Bibliotheken und Artefakte wie „/data/lib/liblog.so“, „/data/bin/webconsole“, „/data/bin/mailservice“, sowie „/data/etc/ld.so.preload“. Zusätzlich sind „/bin/smit“ als „modified“ markiert und „/data/etc/httpd.conf“ sowie „/data/migadmin.tar.gz“ als verändert beschrieben. Genau diese Kombination ist für Admin-Teams ein Warnsignal, weil sie auf eine systemseitige Manipulation und nicht nur auf eine kurzlebige Fehlkonfiguration hindeutet; außerdem zeigt sie, dass das Schreibrecht nicht auf ein harmloses Upload-Verzeichnis beschränkt sein muss.

Für die Übergangszeit nennt Fortinet zwei zentrale Workarounds. Erstens soll die IBE-Funktion (Feature Support für IBE) deaktiviert werden, und zwar per CLI-Kommandos: „config system encryption ibe set status disable end“. Zweitens empfiehlt der Hersteller, den Zugriff auf die FortiMail-Managementoberfläche entweder vollständig aus dem Internet zu entfernen oder auf vertrauenswürdige private Netzwerke zu beschränken. Aus Sicht der IT-Sicherheit reduziert das beides die Angriffsfläche: Selbst wenn ein Pfad-Traversal-Null-Byte-Exploit funktioniert, sinkt die Wahrscheinlichkeit, dass Angreifer später weitere Kontrolle über Management-Zugänge oder unterstützende Funktionen erlangen.

Die zeitliche Einordnung geht über den rein technischen Patch hinaus. Für Behörden der Federal Civilian Executive Branch (FCEB) wird empfohlen, die Korrekturen oder die Workarounds bis zum 4. Oktober 2026 umzusetzen. Parallel dazu zeigt die Meldung, dass die „in-the-wild“-Ausnutzung derzeit nicht auf FortiMail beschränkt ist: In der Zwischenzeit geraten auch andere Produkte in den Fokus, etwa Check Point mit CVE-2026-85102 und CVE-2026-93616, Arista VeloCloud Orchestrator mit CVE-2026-93952, F5 BIG-IP Access Policy Manager mit CVE-2026-94127, Cisco Catalyst SD-WAN Manager mit CVE-2026-76504 sowie Citrix NetScaler ADC und NetScaler Gateway mit CVE-2026-88771 und CVE-2026-88772. Für CISOs und Sicherheitsverantwortliche ist das weniger ein „Einzelfehler“-Thema, sondern ein Hinweis darauf, dass die Angreifer ihre Kette zunehmend schneller drehen.

Praktisch bedeutet das für Unternehmen: FortiMail-Umgebungen sollten nicht nur per Vulnerability-Scan bewertet werden, sondern auch über die angegebenen Pfade und Dateiänderungen aktiv nach verdächtigen Artefakten durchsucht werden. Dazu gehört, die Management-Schnittstellen-Netzwerkregeln sofort zu prüfen und das IBE-Feature bis zur Patch-Umsetzung konsequent abzuschalten, wo es betrieblich vertretbar ist. Als nächste Stufe empfiehlt sich außerdem, die Patch- und Freigabeprozesse so auszurichten, dass ein kritischer KEV-Eintrag nicht erst in einem nächsten Turnus „eingeplant“ wird, sondern einen klaren Sofortplan auslöst. Denn bei Schreibrechten ohne Authentifizierung kann selbst ein kurzer Zeitunterschied zwischen Erkennung und Gegenmaßnahme den Unterschied zwischen begrenzter Beobachtung und nachhaltiger Kompromittierung ausmachen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - FortiMail-Null-Day: CISA nimmt CVE-2026-104286 in KEV auf - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "FortiMail-Null-Day: CISA nimmt CVE-2026-104286 in KEV auf".
Stichwörter AI Arbitrary File Write Artificial Intelligence CISA Cve-2026-104286 Cwe-158 Cwe-22 Cybersecurity Fortimail Fortinet Hacker IT-Sicherheit Kev KI Künstliche Intelligenz Netzwerksicherheit Null Byte Patch Path Traversal Workaround Zero-Day
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "FortiMail-Null-Day: CISA nimmt CVE-2026-104286 in KEV auf" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "FortiMail-Null-Day: CISA nimmt CVE-2026-104286 in KEV auf" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »FortiMail-Null-Day: CISA nimmt CVE-2026-104286 in KEV auf« bei Google Deutschland suchen, bei Bing oder Google News!


    742 Leser gerade online auf IT BOLTWISE
    KI-Jobs