NCSC: kritieke kwetsbaarheid in Fortinet FortiMail actief misbruikt (CVE-2026-104286)

NCSC-advies over kritieke, actief misbruikte FortiMail-kwetsbaarheid CVE-2026-104286 (CVSS 9,8) in Fortinet's mailgateway.

Fortinet heeft een kritieke kwetsbaarheid verholpen in FortiMail, de mailgateway van het bedrijf. Het Nationaal Cyber Security Centrum bevestigt in advies NCSC-2026-0398 dat het gaat om CVE-2026-104286, met een CVSS-score van 9,8. De fout zit in de verwerking van bestandspaden en ontstaat door een combinatie van Path Traversal (CWE-22) en onvoldoende neutralisatie van NULL-bytes (CWE-158).

Een aanvaller heeft geen account of inloggegevens nodig. Door een bestandspad te combineren met een NULL-byte kan hij alsnog buiten de bedoelde map schrijven en zo willekeurige bestanden op het systeem plaatsen. Fortinet en CISA melden dat de kwetsbaarheid al actief werd misbruikt voordat er een patch beschikbaar was, zoals ook eerder gemeld.

Getroffen zijn de FortiMail-lijnen 7.2, 7.4, 7.6 en 8.0. Beheerders op 8.0.0 tot en met 8.0.1 moeten naar 8.0.2 of nieuwer, 7.6.0 tot en met 7.6.6 naar 7.6.7 of nieuwer en 7.4.0 tot en met 7.4.8 naar 7.4.9 of nieuwer. Voor de 7.2-lijn is er geen losse patch, die moet door naar branch 7.4 of hoger. Kan er niet meteen worden geüpdatet, dan adviseert Fortinet de IBE-functie (Identity-Based Encryption) via de CLI uit te schakelen en de management-interface alleen vanuit vertrouwde interne netwerken bereikbaar te houden.

Het NCSC schaalt het risico als hoog in, gezien de combinatie van ongeauthenticeerd misbruik en bevestigde actieve aanvallen. Voor Nederlandse organisaties met FortiMail is dit advies geen kwestie van de volgende onderhoudsronde: controleer de huidige versie, plan de upgrade in en scherm de management-interface in de tussentijd af van het internet.

Bron: NCSC-NL Advisories

Wat betekent dit voor jouw bedrijf?

Controleer of FortiMail op een van de getroffen versielijnen (7.2, 7.4, 7.6 of 8.0) draait en voer de upgrade naar de genoemde minimumversies zo snel mogelijk uit; gebruik de tijdelijke CLI-mitigatie voor IBE alleen als overbrugging, niet als permanente oplossing.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.