2 oktober 2026 8 min läsning

CVE-2026-104286: FortiMail-zero-day utnyttjas – workaround och kontroll av kompromettering

Fortinet rapporterar en kritisk path traversal-sårbarhet i FortiMail 7.2 till 8.0 (CVE-2026-104286, CVSS 9.8) som redan utnyttjas. Någon patch finns ännu inte. Workarounden inaktiverar IBE eller blockerar administrationsgränssnittet från internet; dessutom finns indikatorer för kontroll av kompromettering.

Fortinet publicerade den 1 oktober 2026 rådgivningen FG-IR-26-175 om en kritisk sårbarhet i FortiMail. Genom manipulerade HTTP- eller HTTPS-förfrågningar kan en angripare utan inloggning skriva godtyckliga filer till det underliggande systemet och därmed köra kod. Sårbarheten har beteckningen CVE-2026-104286 och ett CVSS-värde på 9.8. Fortinet bekräftar att den redan utnyttjas; den amerikanska myndigheten CISA lade samma dag till den i sin katalog över utnyttjade sårbarheter (KEV). Per den 2 oktober finns ingen uppdatering, endast en workaround.

Hjälp med workaround och kontroll

Om du behöver hjälp med att genomföra workarounden, kontrollera kompromettering eller med den senare uppdateringen, använd gärna kontaktformuläret på adeptio.ch. Jag återkommer även med kort varsel.

Badge Fortinet FortiMail 7.4 Administrator

Certifierad: Fortinet FortiMail 7.4 Administrator

Jag är certifierad av Fortinet som FortiMail 7.4 Administrator. Examinationen omfattar driftsättning, administration, löpande drift och felsökning av FortiMail. Kontrollera badge på Credly

Det viktigaste i korthet

EgenskapUppgift
RådgivningFG-IR-26-175, publicerad den 1 oktober 2026
CVECVE-2026-104286
BedömningCVSS 3.1: 9.8 (kritisk), AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Typ av sårbarhetPath traversal (CWE-22) och otillräckligt filtrerade NULL-tecken (CWE-158)
Förutsättningingen inloggning, åtkomst via HTTP eller HTTPS till webbgränssnittet
Komponent enligt rådgivningenGUI
Utnyttjandebekräftat; CISA KEV sedan den 1 oktober 2026
Uppdateringaviserad, inte tillgänglig per den 2 oktober
Workaroundinaktivera IBE eller blockera administrationsgränssnittet från internet
Upptäckt avFortinet internt (Gwendal Guégniaud)

Kronologi

Alla tider anges i centraleuropeisk sommartid (CEST). Där ingen tidpunkt anges finns ingen tillförlitlig tidsangivelse.

  1. Ons 1 oktober

    Rådgivning FG-IR-26-175

    Fortinet publicerar rådgivningen med berörda versioner, workaround och indikatorer. Utnyttjandet är redan känt vid denna tidpunkt; enligt rådgivningen finns ingen virtuell patch för FortiGate-IPS.

  2. Ons 1 oktober, 08:46

    Rapport på heise online

    heise rapporterar om pågående attacker och workarounden; enligt rapporten saknas fortfarande uppdateringar för att stänga sårbarheten.

  3. Ons 1 oktober

    Tillagd i CISA-katalogen

    CISA lägger till CVE-2026-104286 i katalogen Known Exploited Vulnerabilities. Enligt BleepingComputer och The Hacker News ska amerikanska federala myndigheter implementera uppdateringar eller workarounds senast den 4 oktober.

  4. Status tors 2 oktober

    Fortfarande öppen

    Fixversionerna 8.0.2, 7.6.7 och 7.4.9 har aviserats, men inte publicerats. Det finns inga uppgifter om attackernas omfattning, berörda organisationer eller angriparnas ursprung.

Berörda versioner

GrenBerördLösning enligt rådgivningen
FortiMail 8.08.0.0 till 8.0.1Uppdatera till 8.0.2 eller senare (aviserad)
FortiMail 7.67.6.0 till 7.6.6Uppdatera till 7.6.7 eller senare (aviserad)
FortiMail 7.47.4.0 till 7.4.8Uppdatera till 7.4.9 eller senare (aviserad)
FortiMail 7.27.2.0 till 7.2.9Ingen fix i grenen 7.2; byt till 7.4 eller senare

Ingen uppdatering kommer för grenen 7.2; dessa system måste byta till 7.4 eller senare. Att planera uppgraderingsvägen från Release Notes redan nu förkortar tiden till uppdateringen när fixversionen släpps. Fram till dess återstår endast workarounden.

Den aktuella versionen visas i CLI med:

get system status

Omedelbar åtgärd: genomför workarounden

Fortinet anger två alternativ. Enligt rådgivningen räcker ett av dem; där driften tillåter det är båda meningsfulla.

Alternativ 1: Inaktivera IBE

IBE (Identity-Based Encryption) är funktionen som FortiMail använder för att leverera krypterade meddelanden till externa mottagare: mottagaren får meddelandet som en krypterad bilaga (push) eller hämtar det via FortiMails webbportal (pull). Fortinet nämner IBE-funktionen som workaround, så attackerna sker via en kodväg i denna funktion. Avstängningen görs i CLI:

config system encryption ibe
    set status disable
end
Alternativen förklarade
AlternativEffekt
config system encryption ibeöppnar de globala IBE-inställningarna
set status disablestänger av IBE i hela systemet
endsparar ändringen och lämnar konfigurationsavsnittet

Kontrollera statusen före och efter med:

show system encryption ibe

Avstängningen påverkar e-posttrafiken. Fortinet beskriver inte detta i rådgivningen. Innan ändringen bör du därför klargöra:

  1. Vilka policyer som använder IBE: I innehålls- och policyprofiler är IBE konfigurerat som krypteringsåtgärd, exempelvis för ämnesnyckelord som [secure] eller dataskyddsregler. Dessa meddelanden kan inte längre levereras krypterade med IBE medan funktionen är avstängd.

  2. Hur dessa meddelanden ska hanteras: hållas kvar, levereras med en annan metod (S/MIME, obligatorisk TLS) eller ge avsändarna återkoppling. Okrypterad leverans av meddelanden som en policy ska kryptera är i regel inte tillåten.

  3. Vem som påverkas: Externa mottagare som hämtar meddelanden i IBE-portalen och användare som skickar krypterat bör informeras.

Alternativ 2: Blockera administrationsgränssnittet från internet

Det andra alternativet blockerar åtkomst från internet till administrationsgränssnittet eller begränsar den till betrodda privata nät, exempelvis ett hanteringsnät eller ett VPN. Det kan implementeras i en brandvägg framför systemet eller via gränssnittens åtkomstinställningar i FortiMail (Administrative Access).

Webbmail, användarnas åtkomst till karantän och IBE-portalen använder också HTTPS. Om de ligger på samma gränssnitt som administrationen blockerar en generell HTTPS-spärr även dessa tjänster. I det fallet är alternativ 1 den mer direkta vägen. SMTP på port 25 påverkas inte av något av alternativen; e-postflödet fortsätter.

Kontrollera kompromettering

Eftersom sårbarheten utnyttjades före rådgivningen utesluter workarounden inte en tidigare attack. Fortinet publicerar indikatorer i rådgivningen som kan användas för att kontrollera ett system.

Filer

Fortinet har hittat följande filer på komprometterade system. Rådgivningen anger hashvärden för dem; listan i rådgivningen är avgörande vid jämförelsen.

Sökväg
/data/lib/liblog.so
/data/etc/ld.so.preload
/bin/smit
/data/bin/webconsole
/data/bin/mailservice
/data/etc/httpd.conf
/data/migadmin.tar.gz

En post i /data/etc/ld.so.preload laddar det angivna biblioteket i förväg i varje process. Tillsammans med liblog.so tyder detta på en permanent bakdörr som överlever en omstart.

IP-adresser

Adress
79.141.169.187
45.129.0.192

Dessa adresser bör sökas efter i loggarna från FortiMail, brandväggen framför systemet och reverse proxy samt blockeras tills vidare.

Loggposter

Rådgivningen nämner tre mönster i FortiMails systemloggar:

  1. Cron-poster för användaren root, som startar ett shell med koppling till /migadmin, exempelvis type=event subtype=system pri=debug user=system ui=cron msg="(root) CMD (/bin/sh -c 'O=/migadmin....

  2. Konfiguration av arkivkonton med fjärr-IP-adressen 79.141.169.187. Ett arkivkonto kan lagra kopior av meddelanden på ett externt mål.

  3. Base64-avkodningsfel i IBE-dekrypteraren och iögonfallande misslyckade inloggningsförsök.

Träffar på någon av dessa indikatorer innebär att systemet betraktas som komprometterat. Före varje ändring bör loggar och konfiguration säkerhetskopieras så att forensisk analys förblir möjlig. Enbart en uppdatering tar inte bort en etablerad bakdörr. Sanering omfattar ominstallation från en betrodd källa, återställning av en granskad konfiguration och byte av alla inloggningsuppgifter som lagrats på systemet: administratörskonton, LDAP-bindningskonton, SMTP-autentisering och privata nycklar för certifikat. Arkivkonton och vidarebefordringar bör kontrolleras för okända mål, eftersom meddelandeinnehåll kan läcka ut via dem.

Bedömning

E-postgateways står vid nätverkets gräns och behandlar en organisations hela meddelandetrafik. En sårbarhet som kör kod utan inloggning ger en angripare åtkomst till meddelandeinnehåll, lagrade inloggningsuppgifter och nyckelmaterial. För FortiMail är det inte första gången: I maj 2025 berörde CVE-2025-32756 (FG-IR-25-254, CVSS 9.6) utöver FortiVoice även FortiMail; sårbarheten utnyttjades då påvisbart på FortiVoice-system.

I slutet av september uppmanade dessutom Kiteworks sina kunder att som försiktighetsåtgärd stänga av sina system på grund av en varning från brottsbekämpande myndigheter; bakgrunden är fortfarande oklar där (Kiteworks: rekommendation om avstängning den 26 september). Något samband mellan de båda fallen är inte känt.

Vad som ska göras nu

  1. Fastställ versionen med get system status och jämför med tabellen över berörda versioner.

  2. Kontrollera indikatorerna och säkerhetskopiera loggar innan ändringar görs i systemet.

  3. Genomför workarounden: inaktivera IBE eller blockera administrationsgränssnittet från internet, efter att konsekvenserna för krypterade leveranser har klargjorts.

  4. Blockera IP-adresserna och sök retroaktivt efter dem i brandväggsloggarna.

  5. Planera uppdateringen: installera fixversionen så snart den släpps; uppgradera system på 7.2 till 7.4 eller senare.

  6. Följ rådgivningen: Fortinet kompletterar FG-IR-26-175 vid nya rön; revisionshistoriken finns i slutet av rådgivningen.

Källor

  1. Fortinet PSIRT: FG-IR-26-175

    Rådgivning med beskrivning, CVSS-vektor, berörda versioner, workaround och indikatorer (filer, hashar, IP-adresser, loggposter).

    https://fortiguard.fortinet.com/psirt/FG-IR-26-175
  2. heise online: FortiMail: Angriffe auf Zero-Day-Lücke laufen, Workaround verfügbar

    Rapport från den 1 oktober 2026 med workaround och information om saknade uppdateringar.

    https://www.heise.de/news/FortiMail-Angriffe-auf-Zero-Day-Luecke-laufen-Workaround-verfuegbar-11473599.html
  3. CISA: CISA Adds One Known Exploited Vulnerability to Catalog
  4. BleepingComputer: Fortinet warns of critical FortiMail flaw exploited in zero-day attacks

    Sammanfattning med aviserade fixversioner och tidsfrist för amerikanska federala myndigheter.

    https://www.bleepingcomputer.com/news/security/fortinet-warns-of-critical-fortimail-flaw-exploited-in-zero-day-attacks/
  5. The Hacker News: Critical FortiMail Zero-Day Flaw Exploited in Attacks
  6. watchTowr: Fortinet FortiMail FAQ: CVE-2026-104286

    Bedömning av IBE-kodvägen och rekommendation att säkra bevis före sanering.

    https://watchtowr.com/intelligence/fortinet-fortimail-cve-2026-104286-faq/
  7. Fortinet PSIRT: FG-IR-25-254

    Rådgivning om CVE-2025-32756 (maj 2025), stack overflow i FortiVoice, FortiMail och ytterligare produkter.

    https://fortiguard.fortinet.com/psirt/FG-IR-25-254
  8. Fortinet Document Library: FortiMail

    Release Notes och Administration Guide, inklusive CLI-referensen till system encryption ibe.

    https://docs.fortinet.com/product/fortimail
  9. Credly: Fortinet FortiMail 7.4 Administrator

Kommentarer

Kommentarerna hämtas från GitHub / Giscus.