Kerngegevens
- Leverancier
- Fortinet
- Product
- Fortinet FortiMail
- Soort software
- firewall
- Getroffen versies
- Fortinet FortiMail 7.2.0 t/m 7.2.9, 7.4.0 t/m 7.4.8, 7.6.0 t/m 7.6.6, 8.0.0 t/m 8.0.1
- Oplossing
- Nog geen oplossing
- Opgeloste versie
- Nog geen update
- Gepubliceerd
- 1 oktober 2026
- Laatst bijgewerkt
- 1 oktober 2026
Simpel uitgelegd
Wat is er aan de hand?
In Fortinet FortiMail zit een fout waarbij de software een bestandspad niet goed beperkt tot de bedoelde map (path traversal). Een aanvaller kan daardoor met speciaal samengestelde HTTP- of HTTPS-verzoeken willekeurige bestanden op het onderliggende systeem schrijven. Dit kan zonder in te loggen.
Wie loopt risico?
Risico lopen organisaties die FortiMail 7.2.0 t/m 7.2.9, 7.4.0 t/m 7.4.8, 7.6.0 t/m 7.6.6 of 8.0.0 t/m 8.0.1 gebruiken. De aanval verloopt via het netwerk en vereist geen inloggegevens of handelingen van een gebruiker. Het lek wordt volgens de Amerikaanse overheidsinstantie CISA actief misbruikt, dus systemen die bereikbaar zijn via HTTP of HTTPS verdienen snel aandacht.
Wat moet je doen?
Nog geen update beschikbaar
De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.
Lees het advies van de leverancier
Bekijk het Fortinet-advies FG-IR-26-175 en volg de daarin beschreven maatregelen voor jouw versie van FortiMail.
Controleer je versie
Stel vast welke versie van FortiMail je draait. Versies 7.2.0 t/m 7.2.9, 7.4.0 t/m 7.4.8, 7.6.0 t/m 7.6.6 en 8.0.0 t/m 8.0.1 worden in de gegevens als getroffen genoemd.
Beperk de blootstelling
In de gegevens is geen opgeloste versie genoemd. Beperk daarom de toegang tot de HTTP- en HTTPS-diensten van FortiMail zo veel mogelijk, bijvoorbeeld tot vertrouwde netwerken, totdat de maatregelen van de leverancier zijn toegepast.
Pas de maatregelen van de leverancier toe
CISA adviseert maatregelen toe te passen volgens de instructies van de leverancier, en het gebruik van het product te staken als er geen maatregelen beschikbaar zijn.
Controleer op sporen van misbruik
Omdat het lek actief wordt misbruikt, is het verstandig te onderzoeken of er verdachte of onverwachte bestanden zijn geschreven of andere afwijkingen zijn op het systeem.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het gaat om een path traversal-kwetsbaarheid (CWE-22): onvoldoende beperking van een padnaam tot een afgeschermde map. Een niet-geauthenticeerde aanvaller kan via speciaal gemaakte HTTP- of HTTPS-verzoeken willekeurige bestanden op het onderliggende systeem wegschrijven. De aanvalsroute is het netwerk, met lage complexiteit, zonder vereiste rechten en zonder gebruikersinteractie. De CVSS 3.1-score is 9.8 (kritiek), met hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. De score is afkomstig van de CNA. Er is geen openbare exploit in de gegevens vermeld, maar het lek staat wel in de CISA KEV-catalogus als actief misbruikt.
CVSS-vector (versie 3.1, basisscore 9,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-22 · Onjuiste beperking van een pad naar een afgeschermde map (path traversal)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 2,2%
- Aanvalscode openbaar
- Ja
- Op de KEV-lijst van CISA
- Sinds 1 oktober 2026
- Deadline van CISA
- 4 oktober 2026
- Gebruikt door ransomwaregroepen
- Niet bekend
Advies van de overheid
- NCSC (Nederland)Kans: Middel · Schade: HoogBekijk advies