1. Een kritieke FortiMail zero-day kwetsbaarheid, met CVE-identificatie CVE-2026-104286, wordt momenteel actief uitgebuit. Deze kwetsbaarheid heeft een CVSS-score van 9.8, wat aangeeft dat het een zeer ernstig beveiligingsrisico betreft.
2. De kwetsbaarheid stelt aanvallers in staat om bestanden te schrijven op getroffen FortiMail-apparaten, zelfs zonder dat zij over geldige inloggegevens beschikken. Dit is mogelijk via speciaal vervaardigde HTTP- of HTTPS-verzoeken.
3. De ontdekking van de kwetsbaarheid wordt toegeschreven aan Gwendal Guégniaud van Fortinet’s Product Security team, die deze intern heeft gemeld.
4. Exploitaties van deze kwetsbaarheid "in the wild" zijn reeds bevestigd.
5. De kwetsbaarheid is het gevolg van een combinatie van twee technische zwakheden: path traversal (CWE-22) en een incorrecte afhandeling van NULL bytes (CWE-158).
6. De specifieke FortiMail-versies die getroffen zijn, omvatten 8.0.0 tot 8.0.1, 7.6.0 tot 7.6.6, 7.4.0 tot 7.4.8 en 7.2.0 tot 7.2.9.
7. Op 1 oktober 2026 heeft Fortinet advisering FG-IR-26-175 gepubliceerd waarin klanten werden aangespoord om onmiddellijk workarounds toe te passen.
8. Beveiligingsfixes voor de getroffen releases stonden op het moment van bekendmaking nog gepland als toekomstige updates.
9. Geplande fix-versies zijn 8.0.2, 7.6.7 en 7.4.9, of latere releases.
10. Voor FortiMail versie 7.2 wordt specifiek aangeraden om over te stappen naar branch 7.4 of een latere versie.
11. Er is momenteel geen "virtual patch" beschikbaar die bescherming kan bieden.
12. De aanbevolen directe workaround voor de kwetsbaarheid is het uitschakelen van de IBE-functie (InlineKeyboardMarkup Editor), geconfigureerd via 'config system encryption ibe, status disable'.
13. Een alternatieve workaround is het beperken van internettoegang tot de managementinterface van de FortiMail, of het beperken van de toegang tot vertrouwde private netwerken.
14. Bij de uitbuiting zijn bestanden zoals /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice en /data/etc/ld.so.preload toegevoegd.
15. Andere bestanden die werden gewijzigd tijdens de aanvallen omvatten /bin/smit, /data/etc/httpd.conf en /data/migadmin.tar.gz.
16. De advisering FG-IR-26-175 bevat MD5- en SHA256-hashes om de integriteit van de genoemde bestanden te kunnen controleren.
17. Twee IP-adressen zijn geïdentificeerd als indicatoren van compromittering: 79[.]141.169.187 en 45[.]129.0.192.
18. Een verdacht logbestand vermeldt een archiefaccount genaamd 'archive234' dat archieven stuurt naar 79.141.169.187 onder de directory '/uploads'.
19. Andere gemelde indicatoren van kwaadaardige activiteit zijn onder andere 'root cron' commando's die verwijzen naar '/migadmin', een admin-logout met een nul-interface waarde, IBE-decryptiefouten met ongeldige Base64-data, en mislukte interne-gebruikerslogins.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!