Fortinet beschreibt den Fehler in einem Sicherheitshinweis als Kombination aus unzureichender Beschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis (Path Traversal, CWE-22) und unzureichender Neutralisierung von NULL-Bytes beziehungsweise NULL-Zeichen (CWE-158). Angreifer könnten darüber „über speziell gestaltete HTTP- oder HTTPS-Anfragen beliebige Dateien auf dem zugrunde liegenden System schreiben".
Betroffen sind laut Fortinet folgende Versionen:
- FortiMail 8.0.0 bis 8.0.1 — Update auf das kommende 8.0.2 oder höher
- FortiMail 7.6.0 bis 7.6.6 — Update auf das kommende 7.6.7 oder höher
- FortiMail 7.4.0 bis 7.4.8 — Update auf das kommende 7.4.9 oder höher
- FortiMail 7.2.0 bis 7.2.9 — Wechsel auf Zweig 7.4 oder höher
Da für einige Versionen noch keine Korrekturen vorliegen, empfiehlt Fortinet als Übergangsmaßnahmen, die Unterstützung der IBE-Funktion per CLI-Befehl zu deaktivieren sowie den Zugriff auf die FortiMail-Verwaltungsoberfläche aus dem Internet zu unterbinden oder auf vertrauenswürdige private Netze zu beschränken.
Entdeckt und gemeldet wurde die Schwachstelle nach Angaben des Herstellers von Gwendal Guégniaud aus Fortinets Product-Security-Team. Fortinet nennt zudem Kompromittierungsindikatoren: die IP-Adressen 79.141.169[.]187 und 45.129.0[.]192, die neu angelegten Dateien /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice und /data/etc/ld.so.preload sowie die veränderten Dateien /bin/smit, /data/etc/httpd.conf und /data/migadmin.tar.gz.
US-Bundesbehörden der Federal Civilian Executive Branch sollen Patch oder Umgehungsmaßnahmen bis zum 4. Oktober 2026 umsetzen.
Parallel werden weitere Schwachstellen aktiv ausgenutzt: in Check Point (CVE-2026-85102 und CVE-2026-93616), Arista VeloCloud Orchestrator (CVE-2026-93952), F5 BIG-IP Access Policy Manager (CVE-2026-94127), Cisco Catalyst SD-WAN Manager (CVE-2026-76504) sowie Citrix NetScaler ADC und NetScaler Gateway (CVE-2026-88771 und CVE-2026-88772).
