// HEISE ONLINE — CYBERSECURITY
Angriffe auf FortiMail-Zero-Day-Lücke beobachtet
Fortinet warnt vor Angriffen auf eine Zero-Day-Sicherheitslücke in FortiMail. Sie ermöglicht die Übernahme der Geräte aus dem Netz.
This article is also available in
English.
It was translated with technical assistance and editorially reviewed before publication.
Auf die FortiMail-Sicherheits-Appliances von Fortinet laufen derzeit Angriffe im Internet. Cyberkriminelle können die Zero-Day-Lücke in FortiMail missbrauchen, um die Geräte vollständig zu kompromittieren – ohne vorherige Authentifizierung. Updates stehen noch aus, Fortinet nennt jedoch temporäre Gegenmaßnahmen sowie Indizien für erfolgreiche Angriffe.
Vor dem Missbrauch der FortiMail-Schwachstelle warnt auch die US-amerikanische IT-Sicherheitsbehörde CISA. Fortinet hat eine eigene Sicherheitsmitteilung veröffentlicht, in der einige für Admins hilfreiche Hinweise zu finden sind. Bei der Schwachstelle handelt es sich um eine sogenannte Path-Traversal-Lücke. Angreifer aus dem Internet können aufgrund unzureichender Filterung von NULL-Zeichen ohne vorherige Anmeldung mit sorgsam präparierten HTTP- oder HTTPS-Anfragen beliebige Dateien in das Betriebssystem schreiben (CVE-2026-104286, CVSS 9.8, Risiko „kritisch“). Als Folge können sie Schadcode einschleusen und ausführen und Kontrolle über die Appliance übernehmen. Entdeckt hat die Lücke Fortinets eigenes Product-Security-Team.
Betroffen sind die FortiMail-Softwarezweige 8.0 bis einschließlich 8.0.1, 7.6 bis 7.6.6, 7.4 bis 7.4.8 und 7.2 bis 7.2.9. Wer die 7.2er-Fassung nutzt, solle auf den 7.4er-Zweig migrieren. Für die neueren Branches kündigt Fortinet jedoch lediglich ein kommendes Update an, Aktualisierungen zum Schließen der Schwachstelle stehen noch nicht zur Verfügung.
Allerdings sollen Admins sich behelfen können, indem sie die Funktion für identitätsbasierte Verschlüsselung (IBE) ihrer FortiMail-Appliance deaktivieren. Laut Sicherheitsmitteilung genügen dafür auf der Kommandozeile die Befehle
Alternativ sollen Zugriffe auf das FortiMail-Management-Interface aus dem Internet deaktiviert oder auf vertrauenswürdige private Netze (VPNs) begrenzt werden. Weiterhin listet Fortinet Anzeichen für erfolgreiche Angriffe (Indicators of Compromise, IOC) auf, mit denen Admins prüfen können, ob ihre Appliance bereits geknackt wurde.
Fortinet-Appliances sichern die Netzwerkgrenzen von meist größeren Unternehmen ab und sind daher rasch im Visier von Cyberkriminellen, wenn darin Schwachstellen leicht missbrauchbar sind. Mitte Juni dieses Jahres wurde etwa bekannt, dass ein Großangriff auf Fortinet-Firewalls gelaufen ist. Rund 74.000 Geräte sollen dabei kompromittiert worden sein. Die Angreifer probierten unter anderem 1,16 Milliarden Kombinationen aus Zugangsdaten durch (sogenanntes Credential Stuffing). Wie genau sie in die Geräte gelangten, blieb jedoch unklar.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security
Ausführliche Informationen zum Versandverfahren und zu Ihren
Widerrufsmöglichkeiten erhalten Sie in unserer
Datenschutzerklärung.