CVE-2026-104286: FortiMail-zero-day utnyttes – midlertidig tiltak og kontroll for kompromittering
Fortinet rapporterer en kritisk, allerede utnyttet Path Traversal-sårbarhet i FortiMail 7.2 til 8.0 (CVE-2026-104286, CVSS 9.8). En oppdatering mangler foreløpig. Det midlertidige tiltaket deaktiverer IBE eller blokkerer administrasjonsgrensesnittet mot Internett; i tillegg finnes det indikatorer for kontroll av kompromittering.
Fortinet publiserte 1. oktober 2026 advisoryet FG-IR-26-175 om en kritisk sårbarhet i FortiMail. Via manipulerte HTTP- eller HTTPS-forespørsler kan en angriper uten innlogging skrive vilkårlige filer til det underliggende systemet og dermed kjøre kode. Sårbarheten har identifikatoren CVE-2026-104286 og en CVSS-vurdering på 9.8. Fortinet bekrefter at den allerede utnyttes; den amerikanske myndigheten CISA tok den samme dag inn i katalogen over utnyttede sårbarheter (KEV). Per 2. oktober finnes det fortsatt ingen oppdatering, bare et midlertidig tiltak.
Hjelp med midlertidig tiltak og kontroll
Hvis du trenger hjelp med å gjennomføre det midlertidige tiltaket, kontrollere kompromittering eller med den senere oppdateringen, bruk kontaktskjemaet på adeptio.ch. Jeg kan også svare på kort varsel.
Sertifisert: Fortinet FortiMail 7.4 Administrator
Jeg er sertifisert av Fortinet som FortiMail 7.4 Administrator. Eksamen omfatter utrulling, administrasjon, løpende drift og feilsøking av FortiMail. Se badge på Credly
Det viktigste kort oppsummert
| Kjennetegn | Opplysning |
|---|---|
| Advisory | FG-IR-26-175, publisert 1. oktober 2026 |
| CVE | CVE-2026-104286 |
| Vurdering | CVSS 3.1: 9.8 (kritisk), AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Type sårbarhet | Path Traversal (CWE-22) og utilstrekkelig filtrerte NULL-tegn (CWE-158) |
| Forutsetning | ingen innlogging, tilgang via HTTP eller HTTPS til webgrensesnittet |
| Komponent ifølge advisoryet | GUI |
| Utnyttelse | bekreftet; CISA KEV siden 1. oktober 2026 |
| Oppdatering | varslet, ikke tilgjengelig per 2. oktober |
| Midlertidig tiltak | deaktiver IBE eller blokker administrasjonsgrensesnittet mot Internett |
| Oppdaget av | Fortinet internt (Gwendal Guégniaud) |
Kronologi
Alle tider er i sentraleuropeisk sommertid (CEST). Der klokkeslett ikke er oppgitt, finnes det ingen pålitelig tidsangivelse.
-
Onsdag 1. oktober
Advisory FG-IR-26-175
Fortinet publiserer advisoryet med berørte versjoner, midlertidig tiltak og indikatorer. Utnyttelsen er allerede kjent på dette tidspunktet; ifølge advisoryet finnes det ingen virtuell patch for FortiGate IPS.
-
Onsdag 1. oktober, 08:46
Artikkel hos heise online
heise rapporterer om de pågående angrepene og det midlertidige tiltaket; ifølge artikkelen gjenstår fortsatt oppdateringer som lukker sårbarheten.
-
Onsdag 1. oktober
Tatt inn i CISA-katalogen
CISA tar CVE-2026-104286 inn i katalogen Known Exploited Vulnerabilities. Ifølge BleepingComputer og The Hacker News skal amerikanske føderale myndigheter implementere oppdateringer eller midlertidige tiltak innen 4. oktober.
-
Status torsdag 2. oktober
Fortsatt åpen
Fiksversjonene 8.0.2, 7.6.7 og 7.4.9 er varslet, men ikke publisert. Det finnes ingen opplysninger om omfanget av angrepene, berørte organisasjoner eller angripernes opphav.
Berørte versjoner
| Gren | Berørt | Løsning ifølge advisoryet |
|---|---|---|
| FortiMail 8.0 | 8.0.0 til 8.0.1 | Oppdater til 8.0.2 eller nyere (varslet) |
| FortiMail 7.6 | 7.6.0 til 7.6.6 | Oppdater til 7.6.7 eller nyere (varslet) |
| FortiMail 7.4 | 7.4.0 til 7.4.8 | Oppdater til 7.4.9 eller nyere (varslet) |
| FortiMail 7.2 | 7.2.0 til 7.2.9 | ingen fiks i 7.2-grenen; bytt til 7.4 eller nyere |
Det kommer ingen oppdatering for 7.2-grenen; disse systemene må oppgraderes til 7.4 eller nyere. Å planlegge oppgraderingsveien fra Release Notes nå reduserer tiden frem til oppdatering når fiksversjonen blir tilgjengelig. Frem til da gjenstår bare det midlertidige tiltaket.
Gjeldende versjon vises i CLI med:
get system status
Umiddelbart tiltak: Implementer workaround
Fortinet nevner to alternativer. Ett av dem er tilstrekkelig ifølge advisoryet; der driften tillater det, er begge fornuftige.
Alternativ 1: Deaktiver IBE
IBE (Identity-Based Encryption) er funksjonen som FortiMail bruker til å levere krypterte meldinger til eksterne mottakere: Mottakeren får meldingen som et kryptert vedlegg (Push) eller henter den via FortiMail-webportalen (Pull). Fortinet oppgir IBE-funksjonen som workaround, så angrepene går via en kodebane i denne funksjonen. Deaktivering gjøres i CLI:
config system encryption ibe
set status disable
end
Du kontrollerer tilstanden før og etter med:
show system encryption ibe
Deaktiveringen får konsekvenser for e-posttrafikken. Fortinet beskriver dem ikke i advisoryet. Før endringen bør du derfor avklare:
-
Hvilke retningslinjer som bruker IBE: I innholds- og policyprofiler er IBE angitt som krypteringshandling, for eksempel ved emneord som
[secure]eller ved personvernregler. Disse meldingene kan ikke lenger leveres kryptert med IBE mens funksjonen er deaktivert. -
Hvordan disse meldingene skal behandles: holde dem tilbake, levere dem med en annen metode (S/MIME, krav om TLS) eller gi avsenderne tilbakemelding. Ukryptert levering av meldinger som en retningslinje skal kryptere, er som regel ikke tillatt.
-
Hvem som påvirkes: Eksterne mottakere som henter meldinger i IBE-portalen, og brukere som sender kryptert, bør informeres.
Alternativ 2: Blokker administrasjonsgrensesnittet mot Internett
Det andre alternativet blokkerer tilgang fra Internett til administrasjonsgrensesnittet eller begrenser den til pålitelige private nettverk, for eksempel et administrasjonsnettverk eller VPN. Dette kan implementeres på en brannmur foran systemet eller via grensesnittenes tilgangsinnstillinger i FortiMail (Administrative Access).
Webmail, brukernes tilgang til karantene og IBE-portalen kjører også over HTTPS. Dersom de ligger på samme grensesnitt som administrasjonen, blokkerer en generell HTTPS-blokkering også disse tjenestene. I dette tilfellet er alternativ 1 den mer direkte løsningen. SMTP på port 25 påvirkes ikke av noen av alternativene; e-postflyten fortsetter.
Kontroller for kompromittering
Siden sårbarheten ble utnyttet før advisoryet, utelukker ikke workarounden et tidligere angrep. Fortinet publiserer indikatorer i advisoryet som kan brukes til å kontrollere et system.
Filer
Fortinet har funnet følgende filer på kompromitterte systemer. Advisoryet oppgir hashverdier for dem; listen i advisoryet er avgjørende for sammenligningen.
| Sti |
|---|
/data/lib/liblog.so |
/data/etc/ld.so.preload |
/bin/smit |
/data/bin/webconsole |
/data/bin/mailservice |
/data/etc/httpd.conf |
/data/migadmin.tar.gz |
En oppføring i /data/etc/ld.so.preload laster det angitte biblioteket på forhånd i hver prosess. Sammen med liblog.so tyder dette på en vedvarende bakdør som overlever en omstart.
IP-adresser
| Adresse |
|---|
79.141.169.187 |
45.129.0.192 |
Disse adressene bør søkes etter i loggene fra FortiMail, brannmuren foran systemet og reverse proxy, og blokkeres inntil videre.
Loggoppføringer
Advisoryet nevner tre mønstre i systemloggene til FortiMail:
-
Cron-oppføringer fra brukeren
root, som starter et shell med henvisning til/migadmin, for eksempeltype=event subtype=system pri=debug user=system ui=cron msg="(root) CMD (/bin/sh -c 'O=/migadmin.... -
Konfigurasjon av arkivkontoer med den eksterne IP-adressen
79.141.169.187. En arkivkonto kan lagre kopier av meldinger på et eksternt mål. -
Base64-dekoderfeil i IBE-dekrypteren og påfallende mislykkede innloggingsforsøk.
Treff på én av disse indikatorene betyr at systemet anses som kompromittert. Før enhver endring bør logger og konfigurasjon sikres, slik at en forensisk analyse fortsatt er mulig. En oppdatering alene fjerner ikke en opprettet bakdør. Opprydding omfatter nyinstallasjon fra en pålitelig kilde, innlasting av en kontrollert konfigurasjon og bytte av alle tilgangsdata som var lagret på systemet: administratorkontoer, LDAP-bind-kontoer, SMTP-autentisering og private sertifikatnøkler. Arkivkontoer og videresendinger bør kontrolleres for ukjente mål, siden meldingsinnhold kan lekke via dem.
Vurdering
E-postgatewayer står i randsonen av nettverket og behandler all meldingstrafikk i en organisasjon. En sårbarhet som kjører kode uten innlogging, gir en angriper tilgang til meldingsinnhold, lagrede tilgangsdata og nøkkelmateriale. For FortiMail er dette ikke første gang: I mai 2025 berørte CVE-2025-32756 (FG-IR-25-254, CVSS 9.6) FortiMail i tillegg til FortiVoice; sårbarheten ble den gang beviselig utnyttet på FortiVoice-systemer.
I slutten av september ba Kiteworks dessuten kundene sine om å slå av systemene forebyggende på grunn av en advarsel fra politimyndigheter; bakgrunnen er fortsatt uklar der (Kiteworks: anbefaling om nedstenging 26. september). Det er ikke kjent noen sammenheng mellom de to tilfellene.
Dette må gjøres nå
-
Fastslå versjon med
get system statusog sammenlign med tabellen over berørte versjoner. -
Kontroller indikatorer og sikre logger før det gjøres endringer i systemet.
-
Implementer workaround: Deaktiver IBE eller blokker administrasjonsgrensesnittet mot Internett, etter å ha avklart konsekvensene for krypterte leveranser.
-
Blokker IP-adresser og søk bakover i brannmurloggene.
-
Planlegg oppdatering: Installer fiksversjonen så snart den blir tilgjengelig; oppgrader systemer på 7.2 til 7.4 eller nyere.
-
Følg med på advisoryet: Fortinet oppdaterer FG-IR-26-175 ved ny informasjon; revisjonshistorikken finnes nederst i advisoryet.
Kommentarer
Kommentarene lastes inn fra GitHub / Giscus.