2. oktober 2026 8 min lesetid

CVE-2026-104286: FortiMail-zero-day utnyttes – midlertidig tiltak og kontroll for kompromittering

Fortinet rapporterer en kritisk, allerede utnyttet Path Traversal-sårbarhet i FortiMail 7.2 til 8.0 (CVE-2026-104286, CVSS 9.8). En oppdatering mangler foreløpig. Det midlertidige tiltaket deaktiverer IBE eller blokkerer administrasjonsgrensesnittet mot Internett; i tillegg finnes det indikatorer for kontroll av kompromittering.

Fortinet publiserte 1. oktober 2026 advisoryet FG-IR-26-175 om en kritisk sårbarhet i FortiMail. Via manipulerte HTTP- eller HTTPS-forespørsler kan en angriper uten innlogging skrive vilkårlige filer til det underliggende systemet og dermed kjøre kode. Sårbarheten har identifikatoren CVE-2026-104286 og en CVSS-vurdering på 9.8. Fortinet bekrefter at den allerede utnyttes; den amerikanske myndigheten CISA tok den samme dag inn i katalogen over utnyttede sårbarheter (KEV). Per 2. oktober finnes det fortsatt ingen oppdatering, bare et midlertidig tiltak.

Hjelp med midlertidig tiltak og kontroll

Hvis du trenger hjelp med å gjennomføre det midlertidige tiltaket, kontrollere kompromittering eller med den senere oppdateringen, bruk kontaktskjemaet på adeptio.ch. Jeg kan også svare på kort varsel.

Badge Fortinet FortiMail 7.4 Administrator

Sertifisert: Fortinet FortiMail 7.4 Administrator

Jeg er sertifisert av Fortinet som FortiMail 7.4 Administrator. Eksamen omfatter utrulling, administrasjon, løpende drift og feilsøking av FortiMail. Se badge på Credly

Det viktigste kort oppsummert

KjennetegnOpplysning
AdvisoryFG-IR-26-175, publisert 1. oktober 2026
CVECVE-2026-104286
VurderingCVSS 3.1: 9.8 (kritisk), AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Type sårbarhetPath Traversal (CWE-22) og utilstrekkelig filtrerte NULL-tegn (CWE-158)
Forutsetningingen innlogging, tilgang via HTTP eller HTTPS til webgrensesnittet
Komponent ifølge advisoryetGUI
Utnyttelsebekreftet; CISA KEV siden 1. oktober 2026
Oppdateringvarslet, ikke tilgjengelig per 2. oktober
Midlertidig tiltakdeaktiver IBE eller blokker administrasjonsgrensesnittet mot Internett
Oppdaget avFortinet internt (Gwendal Guégniaud)

Kronologi

Alle tider er i sentraleuropeisk sommertid (CEST). Der klokkeslett ikke er oppgitt, finnes det ingen pålitelig tidsangivelse.

  1. Onsdag 1. oktober

    Advisory FG-IR-26-175

    Fortinet publiserer advisoryet med berørte versjoner, midlertidig tiltak og indikatorer. Utnyttelsen er allerede kjent på dette tidspunktet; ifølge advisoryet finnes det ingen virtuell patch for FortiGate IPS.

  2. Onsdag 1. oktober, 08:46

    Artikkel hos heise online

    heise rapporterer om de pågående angrepene og det midlertidige tiltaket; ifølge artikkelen gjenstår fortsatt oppdateringer som lukker sårbarheten.

  3. Onsdag 1. oktober

    Tatt inn i CISA-katalogen

    CISA tar CVE-2026-104286 inn i katalogen Known Exploited Vulnerabilities. Ifølge BleepingComputer og The Hacker News skal amerikanske føderale myndigheter implementere oppdateringer eller midlertidige tiltak innen 4. oktober.

  4. Status torsdag 2. oktober

    Fortsatt åpen

    Fiksversjonene 8.0.2, 7.6.7 og 7.4.9 er varslet, men ikke publisert. Det finnes ingen opplysninger om omfanget av angrepene, berørte organisasjoner eller angripernes opphav.

Berørte versjoner

GrenBerørtLøsning ifølge advisoryet
FortiMail 8.08.0.0 til 8.0.1Oppdater til 8.0.2 eller nyere (varslet)
FortiMail 7.67.6.0 til 7.6.6Oppdater til 7.6.7 eller nyere (varslet)
FortiMail 7.47.4.0 til 7.4.8Oppdater til 7.4.9 eller nyere (varslet)
FortiMail 7.27.2.0 til 7.2.9ingen fiks i 7.2-grenen; bytt til 7.4 eller nyere

Det kommer ingen oppdatering for 7.2-grenen; disse systemene må oppgraderes til 7.4 eller nyere. Å planlegge oppgraderingsveien fra Release Notes nå reduserer tiden frem til oppdatering når fiksversjonen blir tilgjengelig. Frem til da gjenstår bare det midlertidige tiltaket.

Gjeldende versjon vises i CLI med:

get system status

Umiddelbart tiltak: Implementer workaround

Fortinet nevner to alternativer. Ett av dem er tilstrekkelig ifølge advisoryet; der driften tillater det, er begge fornuftige.

Alternativ 1: Deaktiver IBE

IBE (Identity-Based Encryption) er funksjonen som FortiMail bruker til å levere krypterte meldinger til eksterne mottakere: Mottakeren får meldingen som et kryptert vedlegg (Push) eller henter den via FortiMail-webportalen (Pull). Fortinet oppgir IBE-funksjonen som workaround, så angrepene går via en kodebane i denne funksjonen. Deaktivering gjøres i CLI:

config system encryption ibe
    set status disable
end
Forklaring av alternativene
AlternativVirkning
config system encryption ibeåpner de globale IBE-innstillingene
set status disableslår av IBE for hele systemet
endlagrer endringen og avslutter konfigurasjonsseksjonen

Du kontrollerer tilstanden før og etter med:

show system encryption ibe

Deaktiveringen får konsekvenser for e-posttrafikken. Fortinet beskriver dem ikke i advisoryet. Før endringen bør du derfor avklare:

  1. Hvilke retningslinjer som bruker IBE: I innholds- og policyprofiler er IBE angitt som krypteringshandling, for eksempel ved emneord som [secure] eller ved personvernregler. Disse meldingene kan ikke lenger leveres kryptert med IBE mens funksjonen er deaktivert.

  2. Hvordan disse meldingene skal behandles: holde dem tilbake, levere dem med en annen metode (S/MIME, krav om TLS) eller gi avsenderne tilbakemelding. Ukryptert levering av meldinger som en retningslinje skal kryptere, er som regel ikke tillatt.

  3. Hvem som påvirkes: Eksterne mottakere som henter meldinger i IBE-portalen, og brukere som sender kryptert, bør informeres.

Alternativ 2: Blokker administrasjonsgrensesnittet mot Internett

Det andre alternativet blokkerer tilgang fra Internett til administrasjonsgrensesnittet eller begrenser den til pålitelige private nettverk, for eksempel et administrasjonsnettverk eller VPN. Dette kan implementeres på en brannmur foran systemet eller via grensesnittenes tilgangsinnstillinger i FortiMail (Administrative Access).

Webmail, brukernes tilgang til karantene og IBE-portalen kjører også over HTTPS. Dersom de ligger på samme grensesnitt som administrasjonen, blokkerer en generell HTTPS-blokkering også disse tjenestene. I dette tilfellet er alternativ 1 den mer direkte løsningen. SMTP på port 25 påvirkes ikke av noen av alternativene; e-postflyten fortsetter.

Kontroller for kompromittering

Siden sårbarheten ble utnyttet før advisoryet, utelukker ikke workarounden et tidligere angrep. Fortinet publiserer indikatorer i advisoryet som kan brukes til å kontrollere et system.

Filer

Fortinet har funnet følgende filer på kompromitterte systemer. Advisoryet oppgir hashverdier for dem; listen i advisoryet er avgjørende for sammenligningen.

Sti
/data/lib/liblog.so
/data/etc/ld.so.preload
/bin/smit
/data/bin/webconsole
/data/bin/mailservice
/data/etc/httpd.conf
/data/migadmin.tar.gz

En oppføring i /data/etc/ld.so.preload laster det angitte biblioteket på forhånd i hver prosess. Sammen med liblog.so tyder dette på en vedvarende bakdør som overlever en omstart.

IP-adresser

Adresse
79.141.169.187
45.129.0.192

Disse adressene bør søkes etter i loggene fra FortiMail, brannmuren foran systemet og reverse proxy, og blokkeres inntil videre.

Loggoppføringer

Advisoryet nevner tre mønstre i systemloggene til FortiMail:

  1. Cron-oppføringer fra brukeren root, som starter et shell med henvisning til /migadmin, for eksempel type=event subtype=system pri=debug user=system ui=cron msg="(root) CMD (/bin/sh -c 'O=/migadmin....

  2. Konfigurasjon av arkivkontoer med den eksterne IP-adressen 79.141.169.187. En arkivkonto kan lagre kopier av meldinger på et eksternt mål.

  3. Base64-dekoderfeil i IBE-dekrypteren og påfallende mislykkede innloggingsforsøk.

Treff på én av disse indikatorene betyr at systemet anses som kompromittert. Før enhver endring bør logger og konfigurasjon sikres, slik at en forensisk analyse fortsatt er mulig. En oppdatering alene fjerner ikke en opprettet bakdør. Opprydding omfatter nyinstallasjon fra en pålitelig kilde, innlasting av en kontrollert konfigurasjon og bytte av alle tilgangsdata som var lagret på systemet: administratorkontoer, LDAP-bind-kontoer, SMTP-autentisering og private sertifikatnøkler. Arkivkontoer og videresendinger bør kontrolleres for ukjente mål, siden meldingsinnhold kan lekke via dem.

Vurdering

E-postgatewayer står i randsonen av nettverket og behandler all meldingstrafikk i en organisasjon. En sårbarhet som kjører kode uten innlogging, gir en angriper tilgang til meldingsinnhold, lagrede tilgangsdata og nøkkelmateriale. For FortiMail er dette ikke første gang: I mai 2025 berørte CVE-2025-32756 (FG-IR-25-254, CVSS 9.6) FortiMail i tillegg til FortiVoice; sårbarheten ble den gang beviselig utnyttet på FortiVoice-systemer.

I slutten av september ba Kiteworks dessuten kundene sine om å slå av systemene forebyggende på grunn av en advarsel fra politimyndigheter; bakgrunnen er fortsatt uklar der (Kiteworks: anbefaling om nedstenging 26. september). Det er ikke kjent noen sammenheng mellom de to tilfellene.

Dette må gjøres nå

  1. Fastslå versjon med get system status og sammenlign med tabellen over berørte versjoner.

  2. Kontroller indikatorer og sikre logger før det gjøres endringer i systemet.

  3. Implementer workaround: Deaktiver IBE eller blokker administrasjonsgrensesnittet mot Internett, etter å ha avklart konsekvensene for krypterte leveranser.

  4. Blokker IP-adresser og søk bakover i brannmurloggene.

  5. Planlegg oppdatering: Installer fiksversjonen så snart den blir tilgjengelig; oppgrader systemer på 7.2 til 7.4 eller nyere.

  6. Følg med på advisoryet: Fortinet oppdaterer FG-IR-26-175 ved ny informasjon; revisjonshistorikken finnes nederst i advisoryet.

Kilder

  1. Fortinet PSIRT: FG-IR-26-175

    Advisory med beskrivelse, CVSS-vektor, berørte versjoner, workaround og indikatorer (filer, hasher, IP-adresser, loggoppføringer).

    https://fortiguard.fortinet.com/psirt/FG-IR-26-175
  2. heise online: FortiMail: Angrep mot zero-day-sårbarhet pågår, workaround tilgjengelig

    Artikkel fra 1. oktober 2026 med workaround og merknad om manglende oppdateringer.

    https://www.heise.de/news/FortiMail-Angriffe-auf-Zero-Day-Luecke-laufen-Workaround-verfuegbar-11473599.html
  3. CISA: CISA Adds One Known Exploited Vulnerability to Catalog
  4. BleepingComputer: Fortinet warns of critical FortiMail flaw exploited in zero-day attacks

    Sammendrag med varslede fiksversjoner og frist for amerikanske føderale myndigheter.

    https://www.bleepingcomputer.com/news/security/fortinet-warns-of-critical-fortimail-flaw-exploited-in-zero-day-attacks/
  5. The Hacker News: Critical FortiMail Zero-Day Flaw Exploited in Attacks
  6. watchTowr: Fortinet FortiMail FAQ: CVE-2026-104286

    Vurdering av IBE-kodebanen og anbefaling om å sikre bevis før opprydding.

    https://watchtowr.com/intelligence/fortinet-fortimail-cve-2026-104286-faq/
  7. Fortinet PSIRT: FG-IR-25-254

    Advisory om CVE-2025-32756 (mai 2025), stack overflow i FortiVoice, FortiMail og andre produkter.

    https://fortiguard.fortinet.com/psirt/FG-IR-25-254
  8. Fortinet Document Library: FortiMail

    Release Notes og Administration Guide, inkludert CLI-referansen til system encryption ibe.

    https://docs.fortinet.com/product/fortimail
  9. Credly: Fortinet FortiMail 7.4 Administrator

Kommentarer

Kommentarene lastes inn fra GitHub / Giscus.