Marcus Chen, YuSMP Group
Marcus Chen Staff Engineer (Backend & Cloud), YuSMP Group · Infrastruktursicherheit für Enterprise-Teams in den USA und der EU
Eine Mail-Security-Appliance im Rack mit bernsteinfarbenen Statuslampen, ein Strom leuchtender Briefumschläge fließt hinein, ein roter Umschlag schlüpft durch einen Riss im Gehäuse in einen Dateiordner

Die Kurzfassung

Über CVE-2026-104286 können Angreifer ohne Zugangsdaten Dateien auf eine Fortinet-FortiMail-Appliance schreiben, und die Lücke wird bereits ausgenutzt. Fortinet hat am 1. Oktober 2026 das Advisory FG-IR-26-175 veröffentlicht und Angriffe bestätigt. Die CISA hat die Schwachstelle am selben Tag in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen.

FortiMail steht vor den Postfächern eines Unternehmens und sieht jede ein- und ausgehende Nachricht; wer das Gateway kontrolliert, kontrolliert den E-Mail-Verkehr. Wer es betreibt, sollte auf ein behobenes Release aktualisieren, die Admin-Oberfläche aus nicht vertrauenswürdigen Netzen nehmen und nach Einbruchsspuren suchen. Mail-Gateways gehören in den Umfang jedes Penetrationstests und Security-Audits, werden dort aber oft ausgeklammert.

Was hat Fortinet veröffentlicht?

Am 1. Oktober 2026 hat Fortinet das Advisory FG-IR-26-175 zu CVE-2026-104286 in FortiMail veröffentlicht, seinem Secure E-Mail Gateway. Zwei Schwächen greifen ineinander: Die Appliance beschränkt Dateipfade nicht sauber auf das vorgesehene Verzeichnis, und sie behandelt Null-Bytes in Anfragen fehlerhaft. Zusammen erlauben sie einem Angreifer ohne Anmeldung, über präparierte HTTP- oder HTTPS-Anfragen Dateien an beliebige Stellen des Systems zu schreiben. Fortinet bewertet das mit 9,8 von 10.

Fortinet hat nach eigenen Angaben Ausnutzung beobachtet und nennt Kompromittierungsindikatoren: geänderte oder hinzugefügte Dateien unter Systembibliotheken und Binärdateien, Verkehr von Adressen wie 79.141.169.187 und 45.129.0.192 sowie Logeinträge mit unbefugtem Zugriff und Konfigurationsänderungen. Als Workaround nennt das Advisory das Deaktivieren der Funktion Identity-Based Encryption (IBE), was darauf hindeutet, dass der verwundbare Codepfad mit IBE zusammenhängt. Die CISA hat die CVE am selben Tag in den KEV-Katalog aufgenommen und darauf hingewiesen, dass diese Fehlerklasse ein häufiger Angriffsvektor ist.

Warum ist eine Datei-Schreiblücke im Mail-Gateway so gefährlich?

Beliebiges Schreiben von Dateien auf einer Netzwerk-Appliance bleibt selten ein reines Dateiproblem. Wer Dateien in Pfade von Systembibliotheken oder Binärdateien ablegen kann, macht daraus meist Codeausführung, eine Persistenz, die Neustarts übersteht, oder eine manipulierte Konfiguration. Fortinets eigene Indikatoren zeigen genau das: veränderte Bibliotheken und Binärdateien, nicht bloß verirrte Dateien.

Das Ziel macht es schlimmer. Ein Secure E-Mail Gateway prüft, filtert und verschlüsselt teils jede Nachricht, die das Unternehmen erreicht oder verlässt. Wer es kontrolliert, kann Mails mitlesen, Links zum Zurücksetzen von Passwörtern und Rechnungen abgreifen, Phishing über eine vertrauenswürdige Domain versenden oder die Filterung unbemerkt schwächen. Fortinet-Edge-Geräte sind seit Jahren ein beliebtes Ziel, und viele Unternehmen patchen sie seltener als die Anwendungen dahinter.

Was das für Softwareteams in den USA und der EU bedeutet

Erstens: Die E-Mail-Infrastruktur gehört zum Sicherheitsperimeter Ihrer Anwendung. Registrierungsbestätigungen, Passwort-Resets, Magic Links und Rechnungsbenachrichtigungen laufen alle über den Mailweg. Ist das Gateway kompromittiert, können Angreifer diese Nachrichten abfangen und Nutzer- oder Admin-Konten in Ihrem Produkt übernehmen, ohne Ihren Code anzufassen. Bedrohungsmodelle für kundennahe Anwendungen sollten das Mail-Relay einschließen und nicht an der API enden.

Zweitens: Appliance-Patching braucht dieselbe Disziplin wie Anwendungs-Releases. Edge-Geräte werden oft von Hand aktualisiert, wenn jemand ein Advisory liest. Das lässt Tage oder Wochen Angriffsfläche genau auf den Systemen, die Angreifer zuerst scannen. Ein Verantwortlicher, ein Inventar mit exakten Firmware-Ständen und ein getestetes Upgrade-Runbook machen eine Reaktion am selben Tag möglich.

Drittens: Gepatcht heißt nicht sauber. Weil die Ausnutzung vor dem Advisory begann, kann eine Appliance verändert worden sein, bevor Sie aktualisiert haben. Kunden, Prüfer und Aufsicht wollen dann sehen, dass Sie geprüft haben, nicht nur, dass Sie gepatcht haben.

Was bedeutet die Lücke für Unternehmen im DACH-Raum?

Im DACH-Raum ist FortiMail im Mittelstand, bei Kommunen und bei Dienstleistern verbreitet, oft betreut von einem Systemhaus. Gerade dort hängt die Reaktionszeit daran, wer das Gerät tatsächlich verwaltet: Klären Sie heute, ob Ihr Systemhaus oder Managed-Service-Provider das Update einspielt und die Indikatoren prüft, statt sich darauf zu verlassen. Hinweise des BSI bzw. von CERT-Bund zu Fortinet-Produkten sollten ohnehin in Ihrem Schwachstellenmanagement einlaufen; beim Abschalten von IBE lohnt ein Blick darauf, ob Fachbereiche darüber verschlüsselte Mails an Steuerberater, Kanzleien oder Patienten versenden.

Regulatorisch wird ein kompromittiertes Mail-Gateway schnell zur Meldefrage. Fließen personenbezogene Daten ab, läuft nach Art. 33 DSGVO die 72-Stunden-Frist gegenüber der zuständigen Datenschutzaufsicht. Einrichtungen unter NIS2 bzw. KRITIS-Betreiber haben zusätzliche Meldepflichten gegenüber den nationalen Behörden, in der Schweiz gilt für kritische Infrastrukturen die Meldepflicht für Cyberangriffe beim Bundesamt für Cybersicherheit. Finanzunternehmen müssen schwerwiegende IKT-Vorfälle zudem nach DORA melden. Dokumentieren Sie deshalb Versionsstand, Zeitpunkt des Patches und Ergebnis der IoC-Prüfung von Anfang an.

Was jetzt zu tun ist

  1. Jede FortiMail inventarisieren. Alle Appliances und virtuellen Instanzen erfassen, auch DR- und Testsysteme, mit exakter Version. Alles in 8.0.0–8.0.1, 7.6.0–7.6.6, 7.4.0–7.4.8 oder 7.2.x ist betroffen.
  2. Erst Beweise sichern, dann aktualisieren. Logs exportieren und Konfiguration sichern. Danach auf 8.0.2, 7.6.7 oder 7.4.9 oder neuer wechseln; 7.2-Geräte müssen auf ein behobenes 7.4-Release migrieren. Verfügbarkeit des Builds für Ihren Zweig im Fortinet-Supportportal prüfen.
  3. Angriffsfläche bis zum Patch verkleinern. Verwaltungsoberfläche auf vertrauenswürdige interne Netze beschränken und IBE deaktivieren, falls nicht genutzt, wie von Fortinet empfohlen. Das sind Übergangslösungen, keine Fixes.
  4. Nach Indikatoren suchen. Systembibliotheken und Binärdateien auf unerwartete Änderungen prüfen, Logs nach unbefugten Anmeldungen und Konfigurationsänderungen durchsuchen und nach Verbindungen von den in FG-IR-26-175 genannten IP-Adressen schauen.
  5. Rotieren und prüfen. Bei Auffälligkeiten Admin-Zugangsdaten und Schlüssel rotieren, Mailfluss- und Relay-Regeln auf Änderungen prüfen und die Appliance aus einem sauberen Image neu aufsetzen, statt einem In-Place-Upgrade zu vertrauen.

Häufige Fragen

Was ist CVE-2026-104286?

CVE-2026-104286 ist eine kritische Schwachstelle in Fortinet FortiMail, dem E-Mail-Security-Gateway des Herstellers. Sie kombiniert eine Path-Traversal-Lücke (CWE-22) mit fehlerhafter Behandlung von Null-Bytes (CWE-158) und erlaubt es einem nicht authentifizierten Angreifer aus der Ferne, über präparierte HTTP- oder HTTPS-Anfragen beliebige Dateien auf dem System zu schreiben. Fortinet bewertet sie mit CVSS 9.8 und hat am 1. Oktober 2026 das Advisory FG-IR-26-175 veröffentlicht.

Wird CVE-2026-104286 bereits ausgenutzt?

Ja. Fortinet gibt an, Ausnutzung in freier Wildbahn beobachtet zu haben, und die US-Behörde CISA hat CVE-2026-104286 am 1. Oktober 2026 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen. Unternehmen in Deutschland, Österreich und der Schweiz sollten das als Signal für einen Notfall-Change werten, unabhängig davon, ob nationale Stellen bereits eigene Warnungen veröffentlicht haben.

Welche FortiMail-Versionen sind betroffen, welche schließen die Lücke?

Betroffen sind FortiMail 8.0.0 bis 8.0.1, 7.6.0 bis 7.6.6, 7.4.0 bis 7.4.8 und 7.2.0 bis 7.2.9. Laut Fortinet-Advisory sind 8.0.2, 7.6.7 und 7.4.9 oder neuer behoben. Für den Zweig 7.2 gibt es keinen eigenen Fix, diese Appliances müssen auf ein behobenes 7.4-Release wechseln. Frühe Berichte meldeten, dass nicht für jeden Zweig sofort Builds bereitstanden; prüfen Sie die Verfügbarkeit im Fortinet-Supportportal.

Was tun, wenn wir nicht sofort aktualisieren können?

Fortinet nennt zwei Workarounds: die Funktion Identity-Based Encryption (IBE) deaktivieren, falls sie nicht genutzt wird, und den Zugriff auf die Verwaltungsoberfläche auf vertrauenswürdige interne Netze beschränken. Beides senkt das Risiko, beseitigt die Lücke aber nicht. Prüfen Sie vor dem Abschalten von IBE, ob Fachbereiche darüber verschlüsselte Mails an externe Empfänger versenden.

Wie prüfen wir, ob unsere FortiMail kompromittiert wurde?

Fortinet hat in FG-IR-26-175 Kompromittierungsindikatoren veröffentlicht: unerwartet geänderte oder hinzugefügte Dateien unter Systembibliotheken und Binärdateien, Verbindungen von IP-Adressen wie 79.141.169.187 und 45.129.0.192 sowie Logeinträge mit unbefugtem Zugriff und Konfigurationsänderungen. Sichern Sie Logs und Konfiguration vor dem Update, vergleichen Sie Systemdateien möglichst mit einem sauberen Image und rotieren Sie Admin-Zugangsdaten bei Auffälligkeiten.

Quellen

Fortinet PSIRT — FG-IR-26-175: FortiMail path traversal (CVE-2026-104286)
CISA — CISA Adds One Known Exploited Vulnerability to Catalog (October 1, 2026)
runZero — Fortinet FortiMail CVE-2026-104286: Find impacted appliances