WASHINGTON / LONDON (IT BOLTWISE) – CISA hat eine kritische Schwachstelle in Fortinet FortiMail mit der Kennung CVE-2026-104286 in das KEV-Register aufgenommen. Laut den Angaben zu aktiver Ausnutzung können Angreifer ohne Authentifizierung beliebige Dateien auf dem System schreiben. Die Sicherheitslücke basiert auf Path-Traversal und einer fehlerhaften Behandlung von NULL-Bytes in speziell präparierten HTTP- oder HTTPS-Anfragen. Betroffene Versionen müssen zeitnah gepatcht oder mit Workarounds abgeschirmt werden, bevor für bestimmte Behörden eine Deadline am 4. Oktober 2026 greift.

In der aktuellen KEV-Liste (Known Exploited Vulnerabilities) taucht eine neue, besonders dringliche Schwachstelle auf: CISA hat CVE-2026-104286 dem Register hinzugefügt und damit signalisiert, dass die Lücke bereits in aktiven Angriffen ausgenutzt wird. Konkret betrifft das Fortinet FortiMail und eine Klassifikation mit einem CVSS-Score von 9,8. Aus Angreifersicht ist vor allem entscheidend, dass keine Authentifizierung erforderlich ist: Die betroffene Komponente lässt sich über crafted HTTP- oder HTTPS-Anfragen so beeinflussen, dass auf dem zugrunde liegenden System Dateien geschrieben werden können.
Technisch wird die Ursache in der Beschreibung der Schwachstelle auf zwei zentrale Fehlerarten zurückgeführt: Path-Traversal durch eine „improper limitation of a pathname to a restricted directory“ (CWE-22) sowie eine „improper neutralization of NULL byte or NULL character“ (CWE-158). Übersetzt in die praktische Angriffsdynamik heißt das, dass der Verarbeitungscode Pfade nicht robust genug auf ein Zielverzeichnis begrenzt und zusätzlich problematische NULL-Zeichen in Eingaben nicht korrekt entschärft. Dadurch können Angreifer den Speicherort kontrollieren, an dem Inhalte landen, und gleichzeitig Schutzmechanismen aushebeln, die nur auf einen „sauberen“ Pfad oder eine erwartete Byte-Sequenz ausgelegt sind.
Fortinet konkretisiert die betroffenen Produktlinien über mehrere Wartungsreihen, jeweils als Versionsspannen bis zum letzten anfälligen Build. Für FortiMail 8.0.0 bis 8.0.1 gilt: Um das Risiko zu reduzieren, ist ein Upgrade auf 8.0.2 oder neuer erforderlich. In der Linie 7.6.0 bis 7.6.6 wird ein Wechsel auf 7.6.7 oder später genannt, während 7.4.0 bis 7.4.8 erst ab 7.4.9 abgesichert ist. Für 7.2.0 bis 7.2.9 verweist Fortinet auf eine Notwendigkeit, auf die Branch 7.4 oder höher umzusteigen. Besonders wichtig für den Betrieb: Da die Ausnutzung als „in the wild“ beschrieben wird, zählt nicht nur das Patch-Fenster, sondern die Geschwindigkeit, mit der Workarounds bis zum Fix umgesetzt werden.
Welche Spuren Angreifer hinterlassen, wird in Form von Indikatoren für Kompromittierung (Indicators of Compromise) greifbar. Genannt werden spezifische Dateipfade, darunter neu hinzugefügte Bibliotheken und Artefakte wie „/data/lib/liblog.so“, „/data/bin/webconsole“, „/data/bin/mailservice“, sowie „/data/etc/ld.so.preload“. Zusätzlich sind „/bin/smit“ als „modified“ markiert und „/data/etc/httpd.conf“ sowie „/data/migadmin.tar.gz“ als verändert beschrieben. Genau diese Kombination ist für Admin-Teams ein Warnsignal, weil sie auf eine systemseitige Manipulation und nicht nur auf eine kurzlebige Fehlkonfiguration hindeutet; außerdem zeigt sie, dass das Schreibrecht nicht auf ein harmloses Upload-Verzeichnis beschränkt sein muss.
Für die Übergangszeit nennt Fortinet zwei zentrale Workarounds. Erstens soll die IBE-Funktion (Feature Support für IBE) deaktiviert werden, und zwar per CLI-Kommandos: „config system encryption ibe set status disable end“. Zweitens empfiehlt der Hersteller, den Zugriff auf die FortiMail-Managementoberfläche entweder vollständig aus dem Internet zu entfernen oder auf vertrauenswürdige private Netzwerke zu beschränken. Aus Sicht der IT-Sicherheit reduziert das beides die Angriffsfläche: Selbst wenn ein Pfad-Traversal-Null-Byte-Exploit funktioniert, sinkt die Wahrscheinlichkeit, dass Angreifer später weitere Kontrolle über Management-Zugänge oder unterstützende Funktionen erlangen.
Die zeitliche Einordnung geht über den rein technischen Patch hinaus. Für Behörden der Federal Civilian Executive Branch (FCEB) wird empfohlen, die Korrekturen oder die Workarounds bis zum 4. Oktober 2026 umzusetzen. Parallel dazu zeigt die Meldung, dass die „in-the-wild“-Ausnutzung derzeit nicht auf FortiMail beschränkt ist: In der Zwischenzeit geraten auch andere Produkte in den Fokus, etwa Check Point mit CVE-2026-85102 und CVE-2026-93616, Arista VeloCloud Orchestrator mit CVE-2026-93952, F5 BIG-IP Access Policy Manager mit CVE-2026-94127, Cisco Catalyst SD-WAN Manager mit CVE-2026-76504 sowie Citrix NetScaler ADC und NetScaler Gateway mit CVE-2026-88771 und CVE-2026-88772. Für CISOs und Sicherheitsverantwortliche ist das weniger ein „Einzelfehler“-Thema, sondern ein Hinweis darauf, dass die Angreifer ihre Kette zunehmend schneller drehen.
Praktisch bedeutet das für Unternehmen: FortiMail-Umgebungen sollten nicht nur per Vulnerability-Scan bewertet werden, sondern auch über die angegebenen Pfade und Dateiänderungen aktiv nach verdächtigen Artefakten durchsucht werden. Dazu gehört, die Management-Schnittstellen-Netzwerkregeln sofort zu prüfen und das IBE-Feature bis zur Patch-Umsetzung konsequent abzuschalten, wo es betrieblich vertretbar ist. Als nächste Stufe empfiehlt sich außerdem, die Patch- und Freigabeprozesse so auszurichten, dass ein kritischer KEV-Eintrag nicht erst in einem nächsten Turnus „eingeplant“ wird, sondern einen klaren Sofortplan auslöst. Denn bei Schreibrechten ohne Authentifizierung kann selbst ein kurzer Zeitunterschied zwischen Erkennung und Gegenmaßnahme den Unterschied zwischen begrenzter Beobachtung und nachhaltiger Kompromittierung ausmachen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "FortiMail-Null-Day: CISA nimmt CVE-2026-104286 in KEV auf" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "FortiMail-Null-Day: CISA nimmt CVE-2026-104286 in KEV auf" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »FortiMail-Null-Day: CISA nimmt CVE-2026-104286 in KEV auf« bei Google Deutschland suchen, bei Bing oder Google News!