Actief misbruikte FortiMail zero-day (CVE-2026-104286) geeft aanvallers zonder login bestandsschrijftoegang

Actief misbruikte zero-day (CVE-2026-104286, CVSS 9,8) in Fortinet FortiMail geeft aanvallers zonder login willekeurige bestandsschrijftoegang.

Fortinet heeft een kritieke zero-day-kwetsbaarheid in FortiMail gepatcht die al actief werd misbruikt voordat er een fix beschikbaar was. De Amerikaanse cybersecurity-waakhond CISA voegde de fout op 1 oktober 2026 toe aan de Known Exploited Vulnerabilities-catalogus, na meldingen van misbruik in het wild.

De kwetsbaarheid, geregistreerd als CVE-2026-104286, scoort 9,8 op de CVSS-schaal. Het probleem ontstaat door een combinatie van path traversal (CWE-22) en onvoldoende neutralisatie van NULL-bytes (CWE-158) bij de verwerking van bestandspaden. Een aanvaller heeft geen inloggegevens nodig: door een speciaal opgebouwd pad te combineren met een NULL-byte kan hij alsnog buiten de bedoelde map schrijven en zo willekeurige bestanden op het systeem plaatsen.

Fortinet trof op aangevallen systemen sporen aan van actief misbruik, waaronder verkeer vanaf de IP-adressen 79.141.169.187 en 45.129.0.192, en vond aangepaste binaries en configuratiebestanden die tijdens de aanvallen waren aangemaakt. Als mailgateway staat FortiMail doorgaans aan de rand van het netwerk en vaak rechtstreeks bereikbaar vanaf internet, wat een kwetsbaarheid zonder authenticatie extra risicovol maakt.

Welke versies patchen

De kwetsbaarheid treft vier versielijnen van FortiMail:

  • 8.0.0 tot en met 8.0.1, oplossen in 8.0.2 of nieuwer
  • 7.6.0 tot en met 7.6.6, oplossen in 7.6.7 of nieuwer
  • 7.4.0 tot en met 7.4.8, oplossen in 7.4.9 of nieuwer
  • 7.2.0 tot en met 7.2.9, deze lijn krijgt geen losse patch en moet door naar branch 7.4 of hoger

Kan er niet direct gepatcht worden, dan raadt Fortinet twee tijdelijke maatregelen aan: schakel de IBE-functie (Identity-Based Encryption) uit via de CLI, en beperk toegang tot de management-interface tot vertrouwde interne netwerken. Voor Amerikaanse federale overheidsinstanties gold op basis van de KEV-opname een deadline van 4 oktober 2026 om te patchen of de workaround toe te passen.

Het Nationaal Cyber Security Centrum publiceerde inmiddels ook een eigen advies over deze kwetsbaarheid, NCSC-2026-0398.

Voor Nederlandse organisaties met FortiMail als mailgateway is dit geen kwetsbaarheid om op de gewone patchcyclus te laten wachten. Controleer per direct welke versie draait, upgrade naar de genoemde minimumversies en kijk in de logs naar verkeer vanaf de genoemde IP-adressen. Staat de management-interface nog open richting internet, zet die dan ook na het patchen achter een vertrouwd netwerk.

Bron: The Hacker News

Wat betekent dit voor jouw bedrijf?

Draait er FortiMail in jouw organisatie, controleer dan nu welke versie actief is en upgrade naar minimaal 8.0.2, 7.6.7 of 7.4.9; sta de 7.2-lijn nog open, migreer dan direct door naar 7.4 of hoger, want deze fout is al actief misbruikt.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.