Sicherheitsspezialist
Fortinet warnt laut einem
Bericht von "Bleeping Computer" vor einem Zero-Day-Bug in seiner Mail-Security-Lösung Fortimail. Die Sicherheitsschwachstelle soll derzeit bereits für Angriffe missbraucht werden. Das Leck mit der Kennung CVE-2026-104286 gilt mit einem Score von 9.8 als kritisch und erlaubt es einem Angreifer, Code auf den Geräten auszuführen.
Wie Fortinet in einem
Security Advisory erklärt, können unzureichende Beschränkung von Pfadnamen und eine fehlerhafte Bereinigung von Null-Byte- oder Null-Zeichen-Werten es einem Angreifer ermöglichen, über manipulierte HTTP- oder HTTPS-Anfragen beliebige Dateien auf das betreffende System zu schreiben.
Das Leck betrifft Fortimail in den Versionen 7.2 bis 7.2.9, 7.4 bis 7.4.8, 7.6 bis 7.6.6 sowie 8.0.0 bis 8.0.1. Fortinet hat bereits korrigierende Updates angekündigt. Bis diese verfügbar sind, empfiehlt der Hersteller, baldmöglichst die Identity-Based Encryption (IBE) oder den Internetzugriff auf das Management Interface zu deaktivieren. Weitere Details finden sich im verlinkten Security Advisory.
(rd)