Fortinet bevestigt dat aanvallers een kritieke kwetsbaarheid in e-mailgateway FortiMail al als zero-day misbruikten voordat er een patch beschikbaar was, met CVSS 9,8 de zwaarste kwestie van vandaag. Beveiligingsbedrijf Sucuri beschrijft daarnaast een opvallend hardnekkige WordPress-malware die zichzelf na een opschoonactie telkens weer herstelt vanuit acht verspreide componenten.
- Kritieke path traversal-kwetsbaarheid in e-mailgateway FortiMail al vóór patch actief misbruikt
- Zichzelf herstellende WordPress-malware “SC” overleeft reguliere opschoonacties
Kritieke path traversal-kwetsbaarheid in e-mailgateway FortiMail al vóór patch actief misbruikt
| Kwetsbaarheid | Path traversal in combinatie met onjuiste verwerking van null-bytes in de beheerinterface, waardoor een ongeauthenticeerde aanvaller via geprepareerde HTTP(S)-verzoeken willekeurige bestanden op het onderliggende systeem kan wegschrijven – Fortinet FortiMail, versies 7.2.0 t/m 7.2.9, 7.4.0 t/m 7.4.8, 7.6.0 t/m 7.6.6 en 8.0.0 t/m 8.0.1 |
| CVE-nummer | CVE-2026-104286 |
| CVSS-score | 9,8 |
| Actief misbruikt | Ja, als zero-day, al vóór een patch beschikbaar was |
| Patch beschikbaar | Nee, nog niet – Fortinet kondigt de verholpen versies 7.4.9, 7.6.7 en 8.0.2 aan, gebruikers van de 7.2-tak moeten doorgroeien naar 7.4 of hoger |
Hoe wordt de kwetsbaarheid misbruikt?
FortiMail is Fortinet’s secure e-mailgateway, veelgebruikt om binnenkomende en uitgaande post op spam, phishing en malware te controleren – vaak ook door MSP’s die e-mailbeveiliging als dienst aanbieden. Door geprepareerde HTTP- of HTTPS-verzoeken naar de beheerinterface te sturen, waarin een pathnaam met null-bytes wordt gecombineerd met directory-traversal, kan een aanvaller zonder geldige inloggegevens willekeurige bestanden op het onderliggende systeem wegschrijven. Fortinet’s eigen Product Security-onderzoeker Gwendal Guégniaud ontdekte de fout, maar het bedrijf bevestigt dat de kwetsbaarheid al als zero-day werd misbruikt vóórdat er een patch beschikbaar kwam. BleepingComputer meldt dat CISA de kwetsbaarheid op 1 oktober aan zijn Known Exploited Vulnerabilities-catalogus toevoegde, met een deadline van 4 oktober voor Amerikaanse federale instanties – Fortinet registreerde de fout zelf onder advisory FG-IR-26-175.
Wat kan het gevolg zijn?
Een e-mailgateway staat per definitie aan de rand van het netwerk en verwerkt binnenkomende berichten automatisch, zonder menselijke tussenkomst – precies het soort apparaat dat aanvallers zoeken omdat het inherent vanaf het internet bereikbaar moet zijn. Met de mogelijkheid om willekeurige bestanden weg te schrijven kan een aanvaller code op het apparaat plaatsen en uitvoeren; volgens BleepingComputer wijzen sporen bij getroffen installaties erop dat aanvallers gecompromitteerde systemen zo hebben ingesteld dat gearchiveerde e-mail naar eigen servers wordt doorgesluisd. Voor MSP’s die e-mailbeveiliging als dienst aanbieden, raakt dit lek direct het onderdeel van hun dienstverlening dat draait om vertrouwen in wat er wel en niet wordt doorgelaten – en mogelijk meegelezen.
Wat moeten IT-beheerders nu doen?
Omdat er nog geen patch is, is mitigeren vooralsnog de enige optie: schakel de IBE-functionaliteit uit als die niet gebruikt wordt en zorg dat de beheerinterface van elk FortiMail-apparaat uitsluitend bereikbaar is vanaf vertrouwde interne netwerken, nooit rechtstreeks vanaf het internet. Controleer logs op onverwachte bestandsschrijfacties en ongebruikelijk uitgaand verkeer vanaf het apparaat als teken van mogelijke eerdere compromittering, en plan de update naar 7.4.9, 7.6.7 of 8.0.2 zodra die beschikbaar komt. Breng in de tussentijd in kaart welke FortiMail-omgevingen bij klanten draaien en of de beheerinterface daar onbedoeld open staat.
Zichzelf herstellende WordPress-malware “SC” overleeft reguliere opschoonacties
| Kwetsbaarheid | Malware-familie die zich via acht onderling herstellende componenten verspreid over bestanden, zich in database en shared memory verschanst, waardoor het verwijderen van losse onderdelen de infectie niet opheft – WordPress-sites; de initiële infectievector is nog onbekend |
| CVE-nummer | Niet van toepassing – geen softwarekwetsbaarheid maar een malware-infectie, de precieze toegangsweg per site is nog niet vastgesteld |
| Actief misbruikt | Ja, aangetroffen op gecompromitteerde WordPress-sites |
| Patch beschikbaar | Niet van toepassing – vereist volledige, gelijktijdige sanering van alle componenten, een losse patch bestaat niet |
Wat is er aan de hand?
Beveiligingsbedrijf Sucuri doopte de malware “SC”, naar de “SC_”-markering die in de geïnjecteerde code opduikt, en noemt het resultaat een “self-healing mesh”: acht onderling verbonden componenten verspreid over een .user.ini-bestand, meerdere PHP-loaders in wp-content, een backdoor verstopt in db.php, een kopie in advanced-cache.php, een duplicaat in het functions.php-bestand van het actieve thema, en zowel een must-use plugin als een gewone plugin met de eigenlijke malwarecode. Onderzoeker Gabriel Barbosa van Sucuri vat het probleem samen: verwijder je de plugin, dan herschrijft een drop-in-bestand hem; verwijder je dat drop-in-bestand, dan herschrijft het thema het weer. Zelfs na het opschonen van bestanden en database kan een overlevend stukje code in het shared-memory-segment van het systeem bij de volgende pagina-aanvraag de hele set componenten opnieuw opbouwen. Voor aansturing op afstand gebruikt de malware volgens The Hacker News een Ethereum-blockchain als commandokanaal, waardoor er geen centrale server is die simpelweg offline gehaald kan worden. Hoe de malware voor het eerst op een site terechtkomt, hebben de onderzoekers nog niet kunnen vaststellen; mogelijke routes zijn een kwetsbaarheid in WordPress zelf, een plugin of thema, zwakke inloggegevens, of een onveilige upload-functie.
Wat kan het gevolg zijn?
Eenmaal actief verbergt SC zich voor het WordPress-beheerscherm, maakt verborgen beheerdersaccounts aan, injecteert kwaadaardige JavaScript voor bezoekers en kan willekeurige PHP-code uitvoeren – in de praktijk volledige controle over de site. Omdat de malware zich bewust over bestanden, database en systeemgeheugen verspreidt, loopt een gangbare opschoonactie – een verdacht bestand verwijderen en de zaak als afgehandeld beschouwen – vast: de infectie keert simpelweg terug. Voor hostingproviders en MSP’s die meerdere WordPress-sites op gedeelde infrastructuur beheren, betekent dat risico op herbesmetting van reeds “schoongemaakte” sites en, bij shared hosting, mogelijk verspreiding naar andere klantomgevingen op dezelfde server.
Wat moeten IT-beheerders nu doen?
Doorzoek beheerde WordPress-installaties op de genoemde bestandsnamen en -locaties, waaronder een onverwachte db.php of advanced-cache.php, een must-use plugin genaamd “hyper-engine-kit”, en onbekende beheerdersaccounts. Verwijder bij een treffer alle acht componenten in één keer in plaats van stuk voor stuk, controleer en schoon de database op geïnjecteerde entries, en wis eventuele System V shared-memory-segmenten op de server – anders herstelt de infectie zichzelf alsnog. Overweeg bij twijfel over de volledigheid van de sanering terugzetten vanuit een schone back-up van vóór de infectie, en herzie bij getroffen sites basishygiëne zoals sterke, unieke inloggegevens en actuele core-, plugin- en thema-updates, omdat de oorspronkelijke toegangsweg nog niet bekend is.