inferwire
/
Cybersicherheit·4 Min. Lesezeit

FortiMail-Schwachstelle erlaubt Schreiben beliebiger Dateien

Eine kritische Path-Traversal- und Null-Byte-Schwachstelle in Fortinet FortiMail erlaubt Angreifern das Schreiben beliebiger Dateien. Die CISA warnt eindringlich.

TL;DR

  • Eine kritische Path-Traversal-Schwachstelle in Fortinet FortiMail ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien auf Zielsystemen zu schreiben [^1].
  • Die CISA hat die Lücke in ihren Katalog aktiver Ausnutzungen aufgenommen und warnt vor laufenden Angriffen [^2].

Hintergrund

Fortinet FortiMail ist ein spezialisiertes E-Mail-Security-Gateway, das Unternehmen vor Bedrohungen wie Spam, Phishing und Malware schützt. Da diese Gateways an der Peripherie eines Unternehmensnetzwerks liegen, verarbeiten sie große Mengen nicht vertrauenswürdiger Daten aus dem Internet. Damit Administratoren und Nutzer Quarantäne-Ordner verwalten und Einstellungen anpassen können, betreiben diese Geräte Webserver mit Verwaltungsportalen und Webmail-Schnittstellen. Diese offengelegte Webschnittstelle macht sie zu einem primären Ziel für externe Angreifer, die Perimeterschutzmaßnahmen umgehen wollen.

Was passiert ist

Am 1. Oktober 2026 wurden Details zu einer kritischen Schwachstelle in Fortinet FortiMail bekannt, die als CVE-2026-104286 geführt wird [^1]. Die Sicherheitslücke besteht aus einer Path-Traversal-Schwachstelle in Kombination mit einer unzureichenden Bereinigung von Null-Bytes oder Null-Zeichen [^1]. Diese Kombination erlaubt es einem nicht authentifizierten Remote-Angreifer, beliebige Dateien auf das zugrunde liegende Betriebssystem des Geräts zu schreiben, indem er speziell präparierte HTTP- oder HTTPS-Anfragen an die Webschnittstelle sendet [^1].

Path Traversal tritt auf, wenn eine Anwendung Nutzereingaben akzeptiert und daraus ohne ausreichende Validierung einen Dateipfad erstellt. Durch Verzeichnissprung-Sequenzen wie ../ kann ein Angreifer die vorgesehene Ordnerstruktur verlassen und auf geschützte Systemverzeichnisse zugreifen oder in diese schreiben. In diesem Fall wird das Risiko durch das Vorhandensein einer Null-Byte-Schwachstelle verstärkt. Historisch bedingt nutzen viele in Sprachen wie C oder C++ geschriebene Systeme ein Null-Zeichen, um das Ende einer Zeichenkette zu markieren. Wenn das FortiMail-Backend einen Dateinamen verarbeitet, der ein Null-Byte enthält, schneidet das System die Zeichenkette an dieser Stelle ab. Dies ermöglicht es einem Angreifer, Dateiendungsprüfungen zu umgehen: Die Anwendung validiert einen Dateityp, während das Betriebssystem einen anderen schreibt.

Die Cybersecurity and Infrastructure Security Agency (CISA) reagierte schnell und nahm CVE-2026-104286 in ihren Katalog bekannter ausgenutzter Schwachstellen auf [^2]. Dieser Schritt bestätigt, dass Bedrohungsakteure die Lücke aktiv ausnutzen [^2]. Da der Exploit keine Nutzerinteraktion oder Authentifizierung erfordert, können Angreifer das Internet nach ungepatchten FortiMail-Gateways scannen und diese unbemerkt kompromittieren. Fortinet hat Sicherheitsupdates bereitgestellt und rät Systemadministratoren dringend, die Patches umgehend einzuspielen.

Warum es wichtig ist

Die aktive Ausnutzung von CVE-2026-104286 unterstreicht eine hartnäckige Klasse von Schwachstellen in Sicherheitsgeräten für Unternehmen. E-Mail-Gateways sind hochgradig vertrauenswürdige Systeme im Firmennetzwerk. Sie speichern Verzeichnis-Anmeldedaten, leiten vertrauliche Kommunikation weiter und besitzen oft weitreichenden Zugriff auf interne Segmente. Kompromittiert ein Angreifer ein E-Mail-Gateway, erlangt er einen mächtigen Zugangspunkt. Von dort aus kann er sensible Unternehmenskommunikation überwachen, hochgradig glaubwürdige interne Phishing-Kampagnen starten oder zu anderen wertvollen Zielen im Netzwerk vordringen.

Diese spezifische Schwachstelle verdeutlicht auch die Gefahren veralteter Architekturprobleme in Sicherheitssoftware. Null-Byte-Injection ist eine klassische Schwachstelle in Webanwendungen, die Sicherheitsexperten seit Jahrzehnten bekannt ist. Dass sie in modernen Unternehmensgeräten auftritt, zeigt, dass veraltete Codebasen oder Bibliotheken von Drittanbietern weiterhin strukturelle Risiken einbringen. Wenn Sicherheitsprodukte selbst zum Einfallstor für Netzwerkeinbrüche werden, erschwert das die Verteidigungsstrategie von IT-Teams erheblich.

Darüber hinaus zeigt die Geschwindigkeit, mit der Angreifer solche Lücken ausnutzen, wie wichtig ein schnelles Patch-Management ist. Für Edge-Geräte wie FortiMail wird das Zeitfenster zwischen der Offenlegung einer Schwachstelle und ihrer aktiven Ausnutzung immer kürzer. Unternehmen können sich bei sicherheitskritischen Edge-Geräten nicht auf wöchentliche oder monatliche Patch-Zyklen verlassen. Stattdessen müssen sie automatisierte Überwachungs- und schnelle Bereitstellungsprozesse etablieren, um kritische Sicherheitsupdates sofort nach der Veröffentlichung durch den Hersteller einzuspielen.

Ein Beispiel aus der Praxis

Stell dir einen Remote-Angreifer vor, der es auf ein ungepatchtes FortiMail-Gateway in einem mittelständischen Unternehmen abgesehen hat. Der Angreifer sendet eine präparierte HTTP-POST-Anfrage an den Webmail-Anhang-Endpunkt des Gateways. Die Anfrage enthält ein Payload zum Schreiben eines bösartigen Skripts.

Der Angreifer nennt die Datei backdoor.php%00.jpg. Der Sicherheitsfilter des Gateways prüft die Anfrage, sieht die Endung .jpg und genehmigt den Upload als harmloses Bild. Wenn die Anwendung den Dateinamen jedoch an das zugrunde liegende Betriebssystem übergibt, liest die C-basierte Funktion den Namen. Sie stößt auf das Null-Byte %00 und bricht das Lesen ab.

Das Betriebssystem schreibt die Datei als backdoor.php in das Web-Root-Verzeichnis. Der Angreifer ruft anschließend die URL der Datei im Browser auf, führt das Skript aus und übernimmt die vollständige Kontrolle über das E-Mail-Gateway.

Passende Produkte

Wir empfehlen dieses Buch, weil es verständliche Schritt-für-Schritt-Erklärungen zu Directory-Traversal- und Eingabevalidierungs-Schwachstellen liefert. So verstehst du genau, wie Angreifer Lücken wie die in FortiMail ausnutzen.

WerbungAmazon

Real-World Bug Hunting: A Field Guide to Web Hacking

★★★★★ 4.7

Quellen

  1. [1]NVD — CVE-2026-104286 Detail
  2. [2]CISA — Known Exploited Vulnerabilities Catalog