CVE-2026-104286: FortiMail-zero-day utnyttjas – workaround och kontroll av kompromettering
Fortinet rapporterar en kritisk path traversal-sårbarhet i FortiMail 7.2 till 8.0 (CVE-2026-104286, CVSS 9.8) som redan utnyttjas. Någon patch finns ännu inte. Workarounden inaktiverar IBE eller blockerar administrationsgränssnittet från internet; dessutom finns indikatorer för kontroll av kompromettering.
Fortinet publicerade den 1 oktober 2026 rådgivningen FG-IR-26-175 om en kritisk sårbarhet i FortiMail. Genom manipulerade HTTP- eller HTTPS-förfrågningar kan en angripare utan inloggning skriva godtyckliga filer till det underliggande systemet och därmed köra kod. Sårbarheten har beteckningen CVE-2026-104286 och ett CVSS-värde på 9.8. Fortinet bekräftar att den redan utnyttjas; den amerikanska myndigheten CISA lade samma dag till den i sin katalog över utnyttjade sårbarheter (KEV). Per den 2 oktober finns ingen uppdatering, endast en workaround.
Hjälp med workaround och kontroll
Om du behöver hjälp med att genomföra workarounden, kontrollera kompromettering eller med den senare uppdateringen, använd gärna kontaktformuläret på adeptio.ch. Jag återkommer även med kort varsel.
Certifierad: Fortinet FortiMail 7.4 Administrator
Jag är certifierad av Fortinet som FortiMail 7.4 Administrator. Examinationen omfattar driftsättning, administration, löpande drift och felsökning av FortiMail. Kontrollera badge på Credly
Det viktigaste i korthet
| Egenskap | Uppgift |
|---|---|
| Rådgivning | FG-IR-26-175, publicerad den 1 oktober 2026 |
| CVE | CVE-2026-104286 |
| Bedömning | CVSS 3.1: 9.8 (kritisk), AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Typ av sårbarhet | Path traversal (CWE-22) och otillräckligt filtrerade NULL-tecken (CWE-158) |
| Förutsättning | ingen inloggning, åtkomst via HTTP eller HTTPS till webbgränssnittet |
| Komponent enligt rådgivningen | GUI |
| Utnyttjande | bekräftat; CISA KEV sedan den 1 oktober 2026 |
| Uppdatering | aviserad, inte tillgänglig per den 2 oktober |
| Workaround | inaktivera IBE eller blockera administrationsgränssnittet från internet |
| Upptäckt av | Fortinet internt (Gwendal Guégniaud) |
Kronologi
Alla tider anges i centraleuropeisk sommartid (CEST). Där ingen tidpunkt anges finns ingen tillförlitlig tidsangivelse.
-
Ons 1 oktober
Rådgivning FG-IR-26-175
Fortinet publicerar rådgivningen med berörda versioner, workaround och indikatorer. Utnyttjandet är redan känt vid denna tidpunkt; enligt rådgivningen finns ingen virtuell patch för FortiGate-IPS.
-
Ons 1 oktober, 08:46
Rapport på heise online
heise rapporterar om pågående attacker och workarounden; enligt rapporten saknas fortfarande uppdateringar för att stänga sårbarheten.
-
Ons 1 oktober
Tillagd i CISA-katalogen
CISA lägger till CVE-2026-104286 i katalogen Known Exploited Vulnerabilities. Enligt BleepingComputer och The Hacker News ska amerikanska federala myndigheter implementera uppdateringar eller workarounds senast den 4 oktober.
-
Status tors 2 oktober
Fortfarande öppen
Fixversionerna 8.0.2, 7.6.7 och 7.4.9 har aviserats, men inte publicerats. Det finns inga uppgifter om attackernas omfattning, berörda organisationer eller angriparnas ursprung.
Berörda versioner
| Gren | Berörd | Lösning enligt rådgivningen |
|---|---|---|
| FortiMail 8.0 | 8.0.0 till 8.0.1 | Uppdatera till 8.0.2 eller senare (aviserad) |
| FortiMail 7.6 | 7.6.0 till 7.6.6 | Uppdatera till 7.6.7 eller senare (aviserad) |
| FortiMail 7.4 | 7.4.0 till 7.4.8 | Uppdatera till 7.4.9 eller senare (aviserad) |
| FortiMail 7.2 | 7.2.0 till 7.2.9 | Ingen fix i grenen 7.2; byt till 7.4 eller senare |
Ingen uppdatering kommer för grenen 7.2; dessa system måste byta till 7.4 eller senare. Att planera uppgraderingsvägen från Release Notes redan nu förkortar tiden till uppdateringen när fixversionen släpps. Fram till dess återstår endast workarounden.
Den aktuella versionen visas i CLI med:
get system status
Omedelbar åtgärd: genomför workarounden
Fortinet anger två alternativ. Enligt rådgivningen räcker ett av dem; där driften tillåter det är båda meningsfulla.
Alternativ 1: Inaktivera IBE
IBE (Identity-Based Encryption) är funktionen som FortiMail använder för att leverera krypterade meddelanden till externa mottagare: mottagaren får meddelandet som en krypterad bilaga (push) eller hämtar det via FortiMails webbportal (pull). Fortinet nämner IBE-funktionen som workaround, så attackerna sker via en kodväg i denna funktion. Avstängningen görs i CLI:
config system encryption ibe
set status disable
end
Kontrollera statusen före och efter med:
show system encryption ibe
Avstängningen påverkar e-posttrafiken. Fortinet beskriver inte detta i rådgivningen. Innan ändringen bör du därför klargöra:
-
Vilka policyer som använder IBE: I innehålls- och policyprofiler är IBE konfigurerat som krypteringsåtgärd, exempelvis för ämnesnyckelord som
[secure]eller dataskyddsregler. Dessa meddelanden kan inte längre levereras krypterade med IBE medan funktionen är avstängd. -
Hur dessa meddelanden ska hanteras: hållas kvar, levereras med en annan metod (S/MIME, obligatorisk TLS) eller ge avsändarna återkoppling. Okrypterad leverans av meddelanden som en policy ska kryptera är i regel inte tillåten.
-
Vem som påverkas: Externa mottagare som hämtar meddelanden i IBE-portalen och användare som skickar krypterat bör informeras.
Alternativ 2: Blockera administrationsgränssnittet från internet
Det andra alternativet blockerar åtkomst från internet till administrationsgränssnittet eller begränsar den till betrodda privata nät, exempelvis ett hanteringsnät eller ett VPN. Det kan implementeras i en brandvägg framför systemet eller via gränssnittens åtkomstinställningar i FortiMail (Administrative Access).
Webbmail, användarnas åtkomst till karantän och IBE-portalen använder också HTTPS. Om de ligger på samma gränssnitt som administrationen blockerar en generell HTTPS-spärr även dessa tjänster. I det fallet är alternativ 1 den mer direkta vägen. SMTP på port 25 påverkas inte av något av alternativen; e-postflödet fortsätter.
Kontrollera kompromettering
Eftersom sårbarheten utnyttjades före rådgivningen utesluter workarounden inte en tidigare attack. Fortinet publicerar indikatorer i rådgivningen som kan användas för att kontrollera ett system.
Filer
Fortinet har hittat följande filer på komprometterade system. Rådgivningen anger hashvärden för dem; listan i rådgivningen är avgörande vid jämförelsen.
| Sökväg |
|---|
/data/lib/liblog.so |
/data/etc/ld.so.preload |
/bin/smit |
/data/bin/webconsole |
/data/bin/mailservice |
/data/etc/httpd.conf |
/data/migadmin.tar.gz |
En post i /data/etc/ld.so.preload laddar det angivna biblioteket i förväg i varje process. Tillsammans med liblog.so tyder detta på en permanent bakdörr som överlever en omstart.
IP-adresser
| Adress |
|---|
79.141.169.187 |
45.129.0.192 |
Dessa adresser bör sökas efter i loggarna från FortiMail, brandväggen framför systemet och reverse proxy samt blockeras tills vidare.
Loggposter
Rådgivningen nämner tre mönster i FortiMails systemloggar:
-
Cron-poster för användaren
root, som startar ett shell med koppling till/migadmin, exempelvistype=event subtype=system pri=debug user=system ui=cron msg="(root) CMD (/bin/sh -c 'O=/migadmin.... -
Konfiguration av arkivkonton med fjärr-IP-adressen
79.141.169.187. Ett arkivkonto kan lagra kopior av meddelanden på ett externt mål. -
Base64-avkodningsfel i IBE-dekrypteraren och iögonfallande misslyckade inloggningsförsök.
Träffar på någon av dessa indikatorer innebär att systemet betraktas som komprometterat. Före varje ändring bör loggar och konfiguration säkerhetskopieras så att forensisk analys förblir möjlig. Enbart en uppdatering tar inte bort en etablerad bakdörr. Sanering omfattar ominstallation från en betrodd källa, återställning av en granskad konfiguration och byte av alla inloggningsuppgifter som lagrats på systemet: administratörskonton, LDAP-bindningskonton, SMTP-autentisering och privata nycklar för certifikat. Arkivkonton och vidarebefordringar bör kontrolleras för okända mål, eftersom meddelandeinnehåll kan läcka ut via dem.
Bedömning
E-postgateways står vid nätverkets gräns och behandlar en organisations hela meddelandetrafik. En sårbarhet som kör kod utan inloggning ger en angripare åtkomst till meddelandeinnehåll, lagrade inloggningsuppgifter och nyckelmaterial. För FortiMail är det inte första gången: I maj 2025 berörde CVE-2025-32756 (FG-IR-25-254, CVSS 9.6) utöver FortiVoice även FortiMail; sårbarheten utnyttjades då påvisbart på FortiVoice-system.
I slutet av september uppmanade dessutom Kiteworks sina kunder att som försiktighetsåtgärd stänga av sina system på grund av en varning från brottsbekämpande myndigheter; bakgrunden är fortfarande oklar där (Kiteworks: rekommendation om avstängning den 26 september). Något samband mellan de båda fallen är inte känt.
Vad som ska göras nu
-
Fastställ versionen med
get system statusoch jämför med tabellen över berörda versioner. -
Kontrollera indikatorerna och säkerhetskopiera loggar innan ändringar görs i systemet.
-
Genomför workarounden: inaktivera IBE eller blockera administrationsgränssnittet från internet, efter att konsekvenserna för krypterade leveranser har klargjorts.
-
Blockera IP-adresserna och sök retroaktivt efter dem i brandväggsloggarna.
-
Planera uppdateringen: installera fixversionen så snart den släpps; uppgradera system på 7.2 till 7.4 eller senare.
-
Följ rådgivningen: Fortinet kompletterar FG-IR-26-175 vid nya rön; revisionshistoriken finns i slutet av rådgivningen.
Kommentarer
Kommentarerna hämtas från GitHub / Giscus.