FortiMail-Sicherheitslücke: CVSS 9,8 und bereits aktive Angriffe
Veröffentlicht am: 04.10.2026 um 23:00 Uhr | Redaktion boerse-global.de
Sicherheitsanalysten warnen vor akuten Gefahren durch E-Mail-basierte Einfallstore und fordern ein proaktives Risikomanagement für betriebskritische Systeme.
Hintergrund ist eine Sicherheitswarnung des Herstellers Fortinet: Im Advisory FG-IR-26-175 vom 1. Oktober 2026 meldete das Unternehmen eine Schwachstelle in seiner E-Mail-Sicherheitslösung FortiMail. Die unter CVE-2026-104286 erfasste Lücke erreicht auf der CVSS-Skala den Spitzenwert von 9.8 und wird bereits aktiv ausgenutzt, wie mytech-home.de am 3. Oktober 2026 berichtete.
Technische Details und Einfallstor über IBE
Die Ursache der Schwachstelle liegt in einer Kombination aus Pfadüberquerung (CWE-22) und einem Null-Byte-Verarbeitungsfehler (CWE-158) innerhalb der Weboberfläche von FortiMail. Betroffen ist die Funktion für identitätsbasierte Verschlüsselung (Identity-Based Encryption, IBE).
Angreifer benötigen keine vorherige Anmeldung am System. Über eine speziell manipulierte HTTP- oder HTTPS-Anfrage können unbefugte Dritte beliebige Dateien auf dem System ablegen und Schadcode ausführen.
Aufgrund der Schwere und der laufenden Angriffe nahm die US-Cybersicherheitsbehörde CISA die Schwachstelle bereits am 1. Oktober 2026 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) auf. Für US-Bundesbehörden gilt eine Frist bis zum 4. Oktober 2026, um Gegenmaßnahmen umzusetzen und eine forensische Prüfung durchzuführen.
Betroffene Produktversionen und Gegenmaßnahmen
Immer mehr Unternehmen werden Opfer von Cyberangriffen – diese Checkliste hilft Ihnen, es zu verhindern. Experten erklären im kostenlosen E-Book, wie Sie sich proaktiv absichern, bevor es zu spät ist. Kostenlosen Cyber-Security-Report jetzt herunterladen
Nach Angaben von Fortinet sind mehrere Softwarezweige von FortiMail verwundbar. Dazu zählen die Versionen 8.0.0 bis 8.0.1, für die das Update 8.0.2 noch aussteht, sowie 7.6.0 bis 7.6.6 mit dem ausstehenden Release 7.6.7. In der Reihe 7.4.0 bis 7.4.8 steht die fehlerbereinigte Version 7.4.9 bevor.
Für die Versionen 7.2.0 bis 7.2.9 stellt Fortinet keinen direkten Patch bereit; Administratoren wird ein Wechsel auf den Zweig 7.4 oder höher empfohlen. Der offizielle CVE-Datensatz führt zudem die Versionen 7.0.0 bis 7.0.9 auf, was unter anderem von der belgischen Cybersicherheitsbehörde CCB übernommen wurde. Ein virtueller Patch existiert nicht.
Solange vollständige Sicherheitsupdates ausstehen, nennt Fortinet Übergangslösungen: Unternehmen sollten die IBE-Funktion deaktivieren oder die Webmail-Oberfläche vollständig vom öffentlichen Internet trennen. Zudem kann eine vorgeschaltete Web Application Firewall (WAF) so konfiguriert werden, dass sie POST-Anfragen an den Pfad /ibe blockiert, die Sequenzen mit ../ enthalten.
Zur Erkennung möglicher Kompromittierungen wurden konkrete Angriffsindikatoren bekannt. Dazu gehören Verbindungen zu den IP-Adressen 79.141.169[.]187 und 45.129.0[.]192, auffällige Cron-Jobs mit Root-Rechten sowie der Protokolleintrag „User admin logged out from (null).“.
Wer die IT-Sicherheit im eigenen Unternehmen stärken möchte, ohne sofort in teure neue Infrastruktur zu investieren, findet in diesem E-Book wertvolle Ansätze. Der Gratis-Report enthüllt, wie Sie bestehende Sicherheitslücken schließen und gleichzeitig neue gesetzliche Anforderungen erfüllen. IT-Sicherheit ohne teure Investitionen stärken
Ebenso weisen ein Archivkonto namens „archive234“ oder Modifikationen an Systemdateien wie /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice und /data/etc/ld.so.preload auf einen erfolgreichen Einbruch hin.
Häufung kritischer Schwachstellen in Unternehmenssoftware
Die Vorkommnisse reihen sich in eine breitere Welle schwerwiegender Sicherheitslücken ein. Wie flowki-club.de am 3. Oktober 2026 berichtete, wurden innerhalb weniger Tage vier kritische Lücken in weit verbreiteter Unternehmenssoftware publik.
Neben FortiMail betreffen diese Dell Container Storage Modules (CSM), bei denen unauthentifizierter Administratorzugriff sowie Root-Zugriff auf Kubernetes-Knoten drohen, die Bastion- und Zugriffsverwaltungslösung BoKS von Fortra sowie Version 9.9 des GitLab AI Gateway.
Branchenempfehlungen raten Organisationen dazu, den Patchzustand von FortiMail innerhalb von 48 Stunden zu überprüfen. Bei Lösungen wie Dell CSM und Fortra BoKS sollte das Update-Fenster eine Woche nicht überschreiten, während GitLab AI Gateway im nächsten Wartungsfenster aktualisiert werden sollte. Zugleich wird die eingehende Überprüfung aller Zugriffs- und Ereignisprotokolle auf Unregelmäßigkeiten dringend nahegelegt.
