Dienstag · 06.10.2026 Ausgabe 32 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-104286

FortiMail

Hersteller: Fortinet
9,8 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle betrifft die E-Mail-Sicherheitslösung FortiMail von Fortinet. Die Software prüft Pfadangaben in Anfragen nicht ausreichend: Ein Angreifer kann über speziell präparierte HTTP- oder HTTPS-Anfragen aus dem vorgesehenen Verzeichnis ausbrechen und Dateien an beliebigen Stellen des zugrunde liegenden Systems schreiben. Begünstigt wird dies zusätzlich durch eine unzureichende Behandlung von NULL-Zeichen in den übergebenen Werten, mit der sich Pfadprüfungen umgehen lassen. Besonders kritisch ist, dass dafür keine Anmeldung und keine gültigen Zugangsdaten nötig sind – der Angriff gelingt unauthentifiziert über die Weboberfläche. Wer beliebige Dateien auf dem System ablegen kann, ist in der Regel in der Lage, Konfigurationen zu verändern, eigenen Code zu hinterlegen und sich dauerhaften Zugriff auf das Gerät zu verschaffen. Da FortiMail den gesamten E-Mail-Verkehr einer Organisation verarbeitet, kann eine Übernahme auch den Zugriff auf vertrauliche Nachrichten eröffnen.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller bereitgestellten Updates beziehungsweise Gegenmaßnahmen um. Prüfen Sie dabei, inwieweit das System aus dem Internet erreichbar ist. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.