▸▾Herleitung der Bewertung(5)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-104286, CVE-2026-85102, CVE-2026-93616, CVE-2026-93952, CVE-2026-94127, CVE-2026-76504, CVE-2026-88771, CVE-2026-88772+25
- Hoechster CVSS-Basiswert 10.0+18
- Wird laut Meldung tatsaechlich ausgenutzt: active exploitation, exploited in the wild+12
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-104286, CVSS-Vektor AV:N/PR:N)+10
- EPSS 19.7 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+3
Woraus sich die Konfidenz ergibt
- 3 unabhaengige Herausgeber berichten den Sachverhalt
- Darunter eine behoerdliche Primaerquelle
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Critical FortiMail Zero-Day Flaw Exploited in Attacks Allows Unauthenticated Arbitrary File Writes
Eine kritische Zero-Day-Schwachstelle (CVE-2026-104286) in Fortinet FortiMail wird aktiv ausgenutzt, wodurch unauthentifizierte Angreifer beliebige Dateien auf dem System schreiben können. Betroffen sind verschiedene FortiMail-Versionen von 7.2.0 bis 8.0.1. Fortinet-Kunden sollten dringend auf die neuesten Versionen aktualisieren oder die empfohlenen Workarounds anwenden, wie das Deaktivieren der IBE-Funktion oder das Einschränken des Zugriffs auf die Verwaltungsoberfläche.
SecBoard-Einordnung
Die aktive Ausnutzung dieser Schwachstelle ermöglicht es unauthentifizierten Angreifern, beliebige Dateien auf dem System zu schreiben, was zu einer vollständigen Systemkompromittierung führen kann.
Realistisch schlimmster Fall: Ein unauthentifizierter Angreifer könnte die Kontrolle über das FortiMail-System übernehmen, sensible E-Mails abfangen oder manipulieren und das System für weitere Angriffe nutzen.
Empfehlung: Dringend auf die neuesten FortiMail-Versionen aktualisieren oder die empfohlenen Workarounds anwenden, wie das Deaktivieren der IBE-Funktion und das Einschränken des Zugriffs auf die Verwaltungsoberfläche.
Im erfassten Bestand
- ▸CVE-2026-88771 kommt damit in 20 erfassten Meldungen der letzten 90 Tage vor.
- ▸CVE-2026-85102 stand zum Zeitpunkt dieser Meldung seit 10 Tagen im KEV-Katalog der CISA.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 10.0 · CRITICAL
- EPSS
- 1.1%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-22
- Patch
- unbekannt
- Zuweisende CNA
- psirt@arista.com
- CVSS
- 9.8 · CRITICAL
- EPSS
- 19.7%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-22
- Patch
- unbekannt
- Zuweisende CNA
- cve@checkpoint.com
- CVSS
- 9.8 · CRITICAL
- EPSS
- 7.5%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-22
- Patch
- unbekannt
- Zuweisende CNA
- cve@checkpoint.com
- CVSS
- 9.8 · CRITICAL
- EPSS
- 2.2%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-22
- Patch
- unbekannt
- Zuweisende CNA
- f5sirt@f5.com
- CVSS
- 9.8 · CRITICAL
- EPSS
- 1.1%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-30
- Patch
- unbekannt
- Zuweisende CNA
- psirt@cisco.com
- CVSS
- 9.8 · CRITICAL
- EPSS
- 1.1%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-27
- Patch
- unbekannt
- CVSS
- 9.8 · CRITICAL
- EPSS
- unbekannt
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- Patch
- unbekannt
- Zuweisende CNA
- psirt@fortinet.com
- CVSS
- 8.1 · HIGH
- EPSS
- 1.3%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- hoch
- Beeinträchtigt
- Vertraulichkeit, Integrität, Verfügbarkeit
- im KEV seit
- 2026-09-27
- Patch
- unbekannt
Betroffen
Fortinet FortiMail-Benutzer, insbesondere diejenigen mit den Versionen 7.2.0 bis 8.0.1.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (48)
- cpe:2.3:a:arista:velocloud_orchestrator:*:*:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:*:*:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:-:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_106:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_107:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_109:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_110:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_113:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_128:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_129:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_130:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_131:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_132:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_135:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_139:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_141:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_14:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_150:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_152:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_156:*:*:*:*:*:*
- cpe:2.3:a:checkpoint:multi-domain_security_management:r81.10:take_158:*:*:*:*:*:*
- cpe:2.3:a:cisco:catalyst_sd-wan_manager:*:*:*:*:*:*:*:*
- cpe:2.3:a:cisco:catalyst_sd-wan_manager:26.2:*:*:*:*:*:*:*
- cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:-:*:*:*
- cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:fips:*:*:*
- cpe:2.3:a:citrix:netscaler_application_delivery_controller:*:*:*:*:ndcpp:*:*:*
- cpe:2.3:a:citrix:netscaler_gateway:*:*:*:*:*:*:*:*
- cpe:2.3:a:f5:big-ip_access_policy_manager:*:*:*:*:*:*:*:*
- cpe:2.3:a:f5:big-ip_access_policy_manager:21.1.0:*:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:*:*:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:-:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004508:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004620:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004653:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004721:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004892:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004901:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004914:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r81.10.17:build_996004936:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:-:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998001559:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998001562:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002110:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002112:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002133:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002203:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002216:*:*:*:*:*:*
- cpe:2.3:o:checkpoint:gaia_embedded:r82.00.10:build_998002242:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie, ob Ihre FortiMail-Instanzen die Versionen 7.2.0 bis 8.0.1 verwenden.
- ▸Stellen Sie sicher, dass die IBE-Funktion (Identity-Based Encryption) deaktiviert ist, falls ein Upgrade nicht sofort möglich ist.
▸ 1 weitere▾ weniger
- ▸Verifizieren Sie, dass der Zugriff auf die FortiMail-Verwaltungsoberfläche auf vertrauenswürdige IP-Adressen beschränkt ist.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Die genaue Methode der Ausnutzung der Schwachstelle ist nicht spezifiziert.
- ▸Die spezifischen Auswirkungen des Schreibens beliebiger Dateien über die Systemkompromittierung hinaus sind nicht detailliert.
- ▸Es wird nicht angegeben, welche Art von Angreifern die Schwachstelle ausnutzt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Möglich
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Haben wir Fortinet extern erreichbar?
- Haben wir Cisco extern erreichbar?
MITRE ATT&CK(3)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„A critical zero-day vulnerability (CVE-2026-104286) in Fortinet FortiMail... is being actively exploited.“
„unauthentifizierte Angreifer beliebige Dateien auf dem System schreiben können“
„unauthentifizierte Angreifer beliebige Dateien auf dem System schreiben können“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Verlauf der Belege
Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.
- CISA Current ActivityPrimärbelegCISA Adds One Known Exploited Vulnerability to Catalog
- BleepingComputerKontextFortinet warns of critical FortiMail flaw exploited in zero-day attacks
- The Hacker NewsKontextCritical FortiMail Zero-Day Flaw Exploited in Attacks Allows Unauthenticated Arbitrary File Writes
Der Vorgang wird seit 1 Tagen berichtet.
Quellen & Belege· 3 unterschiedliche Quellen
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.