hacker-news · Crawled Oct 2, 2026

Critical FortiMail Zero-Day Flaw Exploited in Attacks Allows Unauthenticated Arbitrary File Writes

9 IoCs
Read original article ↗

AI Summary

A critical zero-day vulnerability, CVE-2026-104286, in Fortinet FortiMail has been actively exploited in the wild, allowing unauthenticated attackers to perform arbitrary file writes via path traversal and NULL byte injection. The flaw affects multiple versions of FortiMail, and CISA has added it to its Known Exploited Vulnerabilities catalog. Fortinet has provided workarounds, including disabling the IBE feature and restricting management interface access, while patches are pending for some versions. Indicators of compromise include specific malicious IP addresses and file modifications on affected systems.

AI-extracted · verify before operational use

Indicators of Compromise 9 extracted

Type Value Detail
IP 79[.]141[.]169[.]187 Details →
IP 45[.]129[.]0[.]192 Details →
Filename /data/lib/liblog.so Details →
Filename /data/bin/webconsole Details →
Filename /data/bin/mailservice Details →
Filename /data/etc/ld.so.preload Details →
Filename /bin/smit Details →
Filename /data/etc/httpd.conf Details →
Filename /data/migadmin.tar.gz Details →