Fortinet warnt vor einer aktiv ausgenutzten Lücke im E-Mail-Gateway FortiMail, für die noch kein Update bereitsteht. Die Schwachstelle CVE-2026-104286 erreicht den CVSS-Wert 9,8 und lässt Angreifer ohne Anmeldung Dateien auf das Gerät schreiben. Bis zum Patch bleiben Admins zwei Notlösungen mit Nebenwirkungen.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenIn den Protokollen ihrer FortiMail-Gateways sollten Admins jetzt nach einem Archivkonto namens „archive234“ suchen, das gesammelte Mails auf einen fremden Server überträgt. Fortinet nennt den Eintrag als Spur von Angriffen auf die Lücke CVE-2026-104286, die der Hersteller am 1. Oktober 2026 öffentlich gemacht hat.[1] Die korrigierten Versionen kündigt Fortinet bislang nur an.
Das Wichtigste in Kürze
- Über CVE-2026-104286 (CVSS 9,8) schreiben Angreifer ohne Anmeldung beliebige Dateien auf FortiMail-Gateways.
- Fortinet bestätigt Angriffe und hat die Versionen 7.4.9, 7.6.7 und 8.0.2 erst angekündigt.
- Bis dahin hilft das Abschalten der IBE-Verschlüsselung oder eine aus dem Internet unerreichbare Verwaltungsoberfläche.
- US-Bundesbehörden müssen die Lücke laut CISA bis zum 4. Oktober absichern.
Was macht die FortiMail-Lücke so gefährlich?

Präparierte HTTP-Anfragen genügen, um ohne Anmeldung beliebige Dateien auf dem Gateway abzulegen. Fortinet beschreibt eine Kombination aus Path Traversal, also dem Ausbruch aus dem vorgesehenen Verzeichnis, und einem eingeschleusten Null-Byte, mit dem Angreifer die Prüfung des Dateipfads aushebeln. Als Folge können Angreifer laut Hersteller fremde Befehle ausführen.[1] Betroffen sind die Versionszweige 7.2, 7.4, 7.6 und 8.0.
Den Ansatzpunkt verrät der Workaround: Fortinet rät, die IBE-Funktion abzuschalten. Mit Identity-Based Encryption verschickt FortiMail verschlüsselte Mails an externe Empfänger, die ihre Nachrichten über ein Webportal auf dem Gateway abrufen.[2] Damit Geschäftspartner dieses Portal erreichen, steht der Dienst in der Regel offen im Internet. Einer der Protokolleinträge in Fortinets Spurenliste stammt direkt aus dem IBE-Entschlüsselungsmodul.
Welche Spuren hinterlassen die Angreifer?
Die Angreifer richten sich dauerhaft ein. Fortinets Liste nennt eine neue Bibliothek liblog.so und eine Datei ld.so.preload, über die Linux eine Bibliothek in jeden gestarteten Prozess lädt. Dazu kommen zwei neue Programme namens webconsole und mailservice, eine veränderte Webserver-Konfiguration sowie die IP-Adressen 79.141.169.187 und 45.129.0.192.[1]
Über die Archivfunktion sammelt FortiMail Nachrichten und lädt sie in festen Abständen auf ein Ziel hoch. In den protokollierten Angriffen richteten die Täter dafür ein Archivkonto mit der Zieladresse 79.141.169.187 ein. Mit einem kompromittierten Gateway erhalten Angreifer damit nicht nur einen Zugang zum Netz, sondern auch den Mailverkehr.
Durch ein Mail-Gateway läuft jede Nachricht eines Unternehmens und genau dort legen die Angreifer ein eigenes Archivkonto an. Die Suche nach dieser Spur ist dringender als das Warten auf den Patch.
Michael Dobler, Herausgeber Dr. Web
Ist FortiMail ein Einzelfall?
Fortinet-Produkte landen 2026 auffallend oft im Pflichtkatalog der US-Cyberbehörde CISA. Mit FortiMail führt der Katalog acht neue Fortinet-Einträge aus diesem Jahr, darunter zwei Lücken in der FortiSandbox im Juli. Häufiger tauchen nur Microsoft, Cisco und Apple auf.[3] Im August ließ sich zudem die Web-Firewall FortiWeb mit einem beliebigen Passwort öffnen. Ohne verfügbaren Patch lief zuletzt auch die CISA-Frist für die Defender-Lücke ShieldBreak.
Mail-Gateways gelten als bevorzugtes Ziel, weil sie am Rand des Netzes stehen und jede Nachricht verarbeiten. Mitte September traf eine aktiv ausgenutzte Lücke das Cisco Secure Email Gateway. Barracuda riet 2023 nach Angriffen auf sein Email Security Gateway (CVE-2023-2868) betroffenen Kunden sogar, die Geräte auszutauschen, statt sich auf das Update zu verlassen.[4]
Was sollten Unternehmen im DACH-Raum jetzt tun?
Den Workaround setzen Admins am besten sofort und prüfen die Gateways anschließend auf Fortinets Angriffsspuren. Der CLI-Befehl „config system encryption ibe“, gefolgt von „set status disable“ und „end“, schaltet IBE ab und beendet damit auch den verschlüsselten Versand an externe Empfänger. Ist IBE unverzichtbar, nennt Fortinet als Alternative, die Verwaltungsoberfläche nur noch für vertrauenswürdige interne Netze freizugeben.[1]
Ein Fund kann Meldepflichten auslösen. Unternehmen im Geltungsbereich des deutschen NIS2-Umsetzungsgesetzes melden einen erheblichen Sicherheitsvorfall binnen 24 Stunden beim BSI. Sobald Mails mit personenbezogenen Daten abgeflossen sind, läuft zusätzlich die 72-Stunden-Frist der DSGVO für die Meldung an die Datenschutzaufsicht. Nach dem Barracuda-Beispiel lohnt bei gefundenen Spuren auch die Frage, ob ein neu aufgesetztes Gerät sicherer ist als ein nachträglich gepatchtes.
Grundsätzliche Schutzmaßnahmen für Netzwerk-Randgeräte fassen die Cybersecurity-Grundlagen zusammen, Tipps für den Mailverkehr im Mittelstand liefert der Ratgeber zur sicheren E-Mail im Unternehmen.
FAQ: FortiMail-Lücke CVE-2026-104286: Angreifer kapern Mail-Gateways, der Patch fehlt noch
Was ist FortiMail?
FortiMail ist das E-Mail-Sicherheitsgateway von Fortinet. Das Gerät oder die virtuelle Appliance prüft ein- und ausgehende Mails auf Spam, Phishing und Schadsoftware und kann Nachrichten zusätzlich verschlüsseln und archivieren.
Was ist Identity-Based Encryption bei FortiMail?
Identity-Based Encryption (IBE) ist ein Verschlüsselungsverfahren, bei dem die E-Mail-Adresse des Empfängers als Grundlage für den öffentlichen Schlüssel dient. Empfänger brauchen deshalb kein eigenes Zertifikat und lesen verschlüsselte Nachrichten über ein Webportal oder einen HTML-Anhang.
Was bedeutet ein CVSS-Wert von 9,8?
Der CVSS-Wert bewertet die Schwere einer Sicherheitslücke auf einer Skala von 0 bis 10, Werte ab 9,0 gelten als kritisch. Eine 9,8 erhalten typischerweise Lücken, die Angreifer ohne Anmeldung über das Netzwerk ausnutzen und mit denen sie ein System vollständig übernehmen.
Was ist der KEV-Katalog der CISA?
Der Katalog Known Exploited Vulnerabilities der US-Cyberbehörde CISA listet Sicherheitslücken, die nachweislich aktiv ausgenutzt werden. US-Bundesbehörden müssen die aufgeführten Lücken innerhalb einer festen Frist schließen. Viele Unternehmen weltweit nutzen die Liste als Rangfolge fürs Patchen.
Was ist ein Zero-Day?
Ein Zero-Day ist eine Sicherheitslücke, die Angreifer ausnutzen, bevor der Hersteller ein Update bereitstellt. Verteidiger schützen sich in dieser Phase nur mit Workarounds oder indem sie betroffene Funktionen abschalten.
Quellen
[1] Fortinet PSIRT: „FG-IR-26-175: Improper limitation of a pathname to a restricted directory“
[2] Fortinet: „Configuring IBE encryption“
[3] CISA: „Known Exploited Vulnerabilities Catalog“
[4] Barracuda: „Barracuda Email Security Gateway Appliance (ESG) Vulnerability“
Mehr Newshunger?
- Cisco ISE: Kritische Lücke lässt Angreifer die Anmeldung umgehen
- Kritische PAN-OS-Lücke gibt Angreifern Root-Rechte auf Palo-Alto-Firewalls
- Höchstwertung für Ciscos Firewall-Lücke: CISA warnt vor drei Herstellern
- Gunra-Ransomware: Zwei alte Fortinet-Lücken öffnen die Firewall
- GitLab-Lücke CVE-2026-85706: Eine Anfrage liest jede Datei vom Server
- Blinder Fleck KI-Agent: Fortinet kauft den Sicherheitsanbieter Virtue AI
