▸▾Herleitung der Bewertung(4)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-104286+25
- Hoechster CVSS-Basiswert 9.8+18
- Wird laut Meldung tatsaechlich ausgenutzt: active exploitation+12
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-104286, CVSS-Vektor AV:N/PR:N)+10
Woraus sich die Konfidenz ergibt
- Zwei unabhaengige Herausgeber berichten den Sachverhalt
- Darunter eine behoerdliche Primaerquelle
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
CISA Adds One Known Exploited Vulnerability to Catalog
CISA hat eine neue, aktiv ausgenutzte Schwachstelle (CVE-2026-104286) in Fortinet FortiMail zu ihrem KEV-Katalog hinzugefügt. Diese Path Traversal-Schwachstelle stellt ein erhebliches Risiko dar. Bundesbehörden sind verpflichtet, diese und ähnliche Schwachstellen umgehend zu beheben; allen anderen Organisationen wird dringend empfohlen, dies ebenfalls zu tun.
SecBoard-Einordnung
Die Schwachstelle wird aktiv ausgenutzt, was ein hohes Risiko für die Kompromittierung von Systemen darstellt. Eine erfolgreiche Ausnutzung kann zu unbefugtem Zugriff auf sensible Daten oder zur vollständigen Systemübernahme führen.
Realistisch schlimmster Fall: Unbefugter Zugriff auf das FortiMail-System, Datenexfiltration oder die vollständige Übernahme des Systems durch Angreifer, was weitreichende Auswirkungen auf die E-Mail-Kommunikation und die Netzwerksicherheit haben kann.
Empfehlung: Umgehende Überprüfung aller Fortinet FortiMail-Installationen auf die betroffene Schwachstelle und Anwendung der vom Hersteller bereitgestellten Patches oder Workarounds. Priorisieren Sie die Behebung, insbesondere bei öffentlich zugänglichen Systemen.
Key Facts
- CVSS
- 9.8 · CRITICAL
- EPSS
- unbekannt
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- psirt@fortinet.com
Betroffen
Organisationen, die Fortinet FortiMail-Produkte einsetzen, insbesondere wenn diese öffentlich zugänglich sind.
Prüfen
3- ▸Überprüfen Sie die Versionen Ihrer Fortinet FortiMail-Installationen, um festzustellen, ob sie von CVE-2026-104286 betroffen sind.
- ▸Scannen Sie Ihre extern zugänglichen FortiMail-Instanzen auf Anzeichen einer Path Traversal-Schwachstelle.
▸ 1 weitere▾ weniger
- ▸Überwachen Sie Systemprotokolle von FortiMail auf ungewöhnliche Zugriffe oder Dateimanipulationen, die auf eine Ausnutzung hindeuten könnten.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Spezifische Versionen von Fortinet FortiMail, die betroffen sind, sind im Artikel nicht genannt.
- ▸Details zu den Angreifergruppen oder der Art der aktiven Ausnutzung sind nicht spezifiziert.
- ▸Konkrete Auswirkungen über den unbefugten Zugriff hinaus (z.B. Datenverlust, Ransomware) sind nicht detailliert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Möglich
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir Fortinet extern erreichbar?
MITRE ATT&CK(2)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„CISA has added a Fortinet FortiMail Path Traversal Vulnerability (CVE-2026-104286) to its Known Exploited Vulnerabilities (KEV) Catalog due to active exploitation.“
„Path Traversal-Schwachstelle stellt ein erhebliches Risiko dar.“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Verlauf der Belege
Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.
- CISA Current ActivityPrimärbelegCISA Adds One Known Exploited Vulnerability to Catalog
- BleepingComputerKontextFortinet warns of critical FortiMail flaw exploited in zero-day attacks
Quellen & Belege· 2 unterschiedliche Quellen
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
CVE-Profile