Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-104286

Fortinet FortiMail: path traversal laat aanvaller bestanden schrijven

Kritiek9,8Actief misbruikt
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Fortinet
Soort software
firewall
Getroffen versies
Fortinet FortiMail 7.2.0 t/m 7.2.9, 7.4.0 t/m 7.4.8, 7.6.0 t/m 7.6.6, 8.0.0 t/m 8.0.1
Oplossing
Nog geen oplossing
Opgeloste versie
Nog geen update
Gepubliceerd
1 oktober 2026
Laatst bijgewerkt
1 oktober 2026

Simpel uitgelegd

Wat is er aan de hand?

In Fortinet FortiMail zit een fout waarbij de software een bestandspad niet goed beperkt tot de bedoelde map (path traversal). Een aanvaller kan daardoor met speciaal samengestelde HTTP- of HTTPS-verzoeken willekeurige bestanden op het onderliggende systeem schrijven. Dit kan zonder in te loggen.

Wie loopt risico?

Risico lopen organisaties die FortiMail 7.2.0 t/m 7.2.9, 7.4.0 t/m 7.4.8, 7.6.0 t/m 7.6.6 of 8.0.0 t/m 8.0.1 gebruiken. De aanval verloopt via het netwerk en vereist geen inloggegevens of handelingen van een gebruiker. Het lek wordt volgens de Amerikaanse overheidsinstantie CISA actief misbruikt, dus systemen die bereikbaar zijn via HTTP of HTTPS verdienen snel aandacht.

Wat moet je doen?

Nog geen update beschikbaar

De leverancier werkt eraan. Hieronder lees je hoe je het risico tot die tijd kleiner maakt.

  1. Lees het advies van de leverancier

    Bekijk het Fortinet-advies FG-IR-26-175 en volg de daarin beschreven maatregelen voor jouw versie van FortiMail.

  2. Controleer je versie

    Stel vast welke versie van FortiMail je draait. Versies 7.2.0 t/m 7.2.9, 7.4.0 t/m 7.4.8, 7.6.0 t/m 7.6.6 en 8.0.0 t/m 8.0.1 worden in de gegevens als getroffen genoemd.

  3. Beperk de blootstelling

    In de gegevens is geen opgeloste versie genoemd. Beperk daarom de toegang tot de HTTP- en HTTPS-diensten van FortiMail zo veel mogelijk, bijvoorbeeld tot vertrouwde netwerken, totdat de maatregelen van de leverancier zijn toegepast.

  4. Pas de maatregelen van de leverancier toe

    CISA adviseert maatregelen toe te passen volgens de instructies van de leverancier, en het gebruik van het product te staken als er geen maatregelen beschikbaar zijn.

  5. Controleer op sporen van misbruik

    Omdat het lek actief wordt misbruikt, is het verstandig te onderzoeken of er verdachte of onverwachte bestanden zijn geschreven of andere afwijkingen zijn op het systeem.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

Het gaat om een path traversal-kwetsbaarheid (CWE-22): onvoldoende beperking van een padnaam tot een afgeschermde map. Een niet-geauthenticeerde aanvaller kan via speciaal gemaakte HTTP- of HTTPS-verzoeken willekeurige bestanden op het onderliggende systeem wegschrijven. De aanvalsroute is het netwerk, met lage complexiteit, zonder vereiste rechten en zonder gebruikersinteractie. De CVSS 3.1-score is 9.8 (kritiek), met hoge impact op vertrouwelijkheid, integriteit en beschikbaarheid. De score is afkomstig van de CNA. Er is geen openbare exploit in de gegevens vermeld, maar het lek staat wel in de CISA KEV-catalogus als actief misbruikt.

CVSS-vector (versie 3.1, basisscore 9,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-22 · Onjuiste beperking van een pad naar een afgeschermde map (path traversal)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
2,2%
Aanvalscode openbaar
Ja
Op de KEV-lijst van CISA
Sinds 1 oktober 2026
Deadline van CISA
4 oktober 2026
Gebruikt door ransomwaregroepen
Niet bekend

Advies van de overheid

Bronnen

Deel dit lek