← Alle artikelen

FortiMail: lek misbruikt op je mailgateway (01-10-2026)

Gepubliceerd op 5 oktober 2026 · 7 min lezen · CyberNovaLabs.io

Fortinet bracht op 1 oktober 2026 een spoedadvies uit over een kritiek FortiMail-lek dat al wordt misbruikt. Het apparaat in kwestie filtert en verstuurt al je mail. Mailgateway-beveiliging is voor het mkb geen technisch detail: het is het kanaal waarover je offertes en facturen de deur uitgaan.

Kort samengevat

Fortinet publiceerde op 1 oktober 2026 beveiligingsadvies FG-IR-26-175: een kritiek lek in FortiMail, de mailgateway voor bedrijven, met een CVSS-score van 9,8 op 10. Een aanvaller zonder inloggegevens kan er willekeurige bestanden mee wegschrijven op het apparaat, via gewone HTTP- of HTTPS-verzoeken[1]. De leverancier meldt dat het lek al wordt misbruikt; het Franse CERT-FR nam de waarschuwing op 2 oktober 2026 over en wijst op het risico van code-uitvoering op afstand[2]. De Amerikaanse dienst CISA zette het lek op 1 oktober op de lijst van actief misbruikte kwetsbaarheden, met 4 oktober als uiterste datum voor federale overheidsdiensten[3].

De ingang is juist het portaal voor versleutelde berichten

Het lek heeft kenmerk CVE-2026-104286 en combineert twee fouten: een path traversal en een verkeerde afhandeling van het NULL-teken. De aanvaller breekt uit de map waarin hij opgesloten hoort te zitten en zet een bestand neer waar hij maar wil, zonder ook maar één wachtwoord[1].

Eén detail is meer iets voor de directie dan voor de techneut: het getroffen onderdeel is IBE (Identity-Based Encryption), het webportaal waarmee je relaties een bericht openen dat jij « beveiligd » hebt verstuurd. Precies de functie dus die je aanzet om gevoelige stukken beter te beschermen: offertes, contracten, boekhoudstukken, loonstroken. Veelzeggend genoeg noemt de leverancier als tijdelijke maatregel onder meer het uitschakelen van IBE en het afschermen van de webmailinterface vanaf internet[1].

De getroffen versies en de versies die het lek dichten:

ReeksGetroffen versiesHerstelde versie
FortiMail 8.08.0.0 tot en met 8.0.18.0.2 of hoger
FortiMail 7.67.6.0 tot en met 7.6.67.6.7 of hoger
FortiMail 7.47.4.0 tot en met 7.4.87.4.9 of hoger
FortiMail 7.27.2.0 tot en met 7.2.9overstappen naar reeks 7.4 of hoger

Fortinet publiceerde ook sporen van inbraak: de bestanden /data/lib/liblog.so, /data/bin/webconsole en /data/bin/mailservice die worden toegevoegd, wijzigingen in /bin/smit, in de httpd-configuratie en in ld.so.preload, plus twee IP-adressen die bij de waargenomen aanvallen horen[4]. Daaruit volgt een vervelende maar heldere conclusie: is het apparaat geraakt, dan is bijwerken niet genoeg. Een patch sluit de deur, maar zet niemand buiten die al binnen is.

Wat dit betekent voor het mkb: mail is ook je verkoopkanaal

Een mailgateway is niet zomaar een kastje. Alles wat je bedrijf verstuurt en ontvangt, passeert er op enig moment leesbaar. Wie het apparaat beheerst, krijgt drie dingen tegelijk in handen.

Hij leest je onderhandelingen mee. Lopende offertes, de prijzen die je hebt gegeven, de voorwaarden die je met een klant of leverancier besprak. Voor een concurrent of een datahandelaar is dat meteen geld waard.

Hij kan een betaling omleiden. Dit is het duurste en tegelijk meest alledaagse scenario: de aanvaller ziet een openstaande factuur, verandert het IBAN en laat het bericht gewoon doorgaan. Factuurfraude lukt niet omdat de boekhouder slordig is, maar omdat het bericht echt van het verwachte adres komt, in de verwachte conversatie.

Hij kan in jouw naam schrijven. Mail die vanaf je eigen gateway vertrekt, doorstaat je eigen SPF-, DKIM- en DMARC-controles. Ze komt dus bij je klanten in de inbox, met jouw technische handtekening eronder. Je correct ingestelde bescherming tegen vervalsing werkt hier tegen je. Hetzelfde mechanisme beschreven we bij de NetScaler-lekken die vóór de patch werden misbruikt: een apparaat aan de rand van je netwerk wordt een vertrouwde leverancier van aanvallen zodra het omvalt.

Melden of niet: wat de teksten zeggen, per land

Er kunnen twee regimes tegelijk in werking treden. Ze vallen niet samen en hebben verschillende ontvangers.

Persoonsgegevens. Artikel 33 AVG schrijft voor dat een inbreuk binnen 72 uur na kennisname bij de toezichthouder wordt gemeld wanneer die waarschijnlijk een risico oplevert voor de rechten en vrijheden van personen; artikel 34 verplicht tot het informeren van de betrokkenen zelf bij een hoog risico[6]. De bevoegde toezichthouder is de Autoriteit Persoonsgegevens in Nederland, de Gegevensbeschermingsautoriteit (GBA/APD) in België, de CNIL in Frankrijk en de CNPD in Luxemburg. Een gekraakte mailgateway is een zware zaak, want die heeft de inhoud van berichten gezien en niet alleen adressen. Hoe zo'n melding in de praktijk verloopt, zetten we uiteen in onze analyse van het datalek bij Jims en de meldplicht voor het mkb.

NIS2. Valt je organisatie onder richtlijn (EU) 2022/2555, dan voorziet artikel 23 in een vroege waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindrapport binnen één maand[5]. Wie je precies moet bereiken en met welk formulier, hangt af van de nationale omzetting: in Nederland de Cyberbeveiligingswet, in België het CCB, in Frankrijk ANSSI, in Luxemburg het ILR. De eerste vraag is dus of je überhaupt onder de wet valt. Onze pagina's NIS2 in Nederland en cyberbeveiliging-deadlines beantwoorden dat in een paar minuten.

Beide regimes richten zich op de organisatie, niet op haar IT-leverancier. Beheer uitbesteden verplaatst de meldplicht niet.

Beheert je leverancier het apparaat? Dit vraag je schriftelijk

In verreweg de meeste mkb-bedrijven logt intern niemand ooit in op de mailgateway. Een IT-leverancier of MSP heeft hem geplaatst, hij doet het, en niemand kijkt er nog naar om. Dat is precies het soort apparaat dat maandenlang achterloopt op versies.

Vier vragen volstaan, en ze vragen om schriftelijke antwoorden met datum:

  1. Gebruiken wij FortiMail, en zo ja, op welke versie precies, vandaag?
  2. Is de patch voor onze reeks toegepast, op welke datum en op welk tijdstip?
  3. Waren de webmailinterface en het IBE-portaal vanaf internet bereikbaar vóór de patch?
  4. Is er op het apparaat gezocht naar de door de leverancier gepubliceerde sporen van inbraak, en met welke uitkomst?

De vierde slaat men over en is de enige die de zaak echt beslecht. « We hebben bijgewerkt » beantwoordt de patchvraag, niet de inbraakvraag. NIS2 behandelt de beveiliging van de toeleveringsketen als een zelfstandige risicomaatregel[5]: deze antwoorden eisen is geen wantrouwen, het is gewoon je dossier bijhouden. Onze beveiligingsvragenlijst voor leveranciers bevat deze punten in een vorm die je ongewijzigd kunt doorsturen, en onze pagina over NIS2 en managed IT-diensten legt uit wat er op de leverancier zelf rust.

Deze week te doen

  • Maandag: vraag je leverancier per mail om de lijst van je Fortinet-apparaten met de exacte versies. Per mail, niet telefonisch: je wilt het zwart op wit.
  • Dinsdag: staat er FortiMail, laat dan de herstelde versie van jouw reeks installeren (8.0.2, 7.6.7, 7.4.9, of migratie weg van 7.2)[1].
  • Woensdag: zolang de patch er niet is, laat IBE uitschakelen en sluit de webmailinterface af vanaf internet, zoals de leverancier adviseert[1].
  • Donderdag: laat zoeken naar de door Fortinet gepubliceerde sporen van inbraak[4]. Bij twijfel behandel je het apparaat als verdacht, niet als schoon.
  • Vrijdag: herhaal de vier-ogenregel bij de crediteurenadministratie — elke IBAN-wijziging wordt telefonisch gecontroleerd, op een bekend nummer, nooit op het nummer uit het bericht.
  • En voor eens en altijd: zet de apparaten aan de rand van je netwerk op een inventarislijst met datum, met een naam erbij die over updates gaat.

De echte les: het apparaat waar niemand naar kijkt

Drie waarschuwingen in één week over randapparatuur — eerst een gateway voor toegang op afstand, nu een mailgateway — wijzen op iets structureels, niet op pech. Aanvallers proberen geen medewerker meer te verleiden: ze gaan recht op het kastje af dat tussen internet en jou staat, permanent bereikbaar is, nooit alarm slaat en dat niemand openmaakt.

Een mkb-bedrijf heeft hiervoor geen securityteam nodig. Het heeft drie dingen nodig: weten wat het aan internet blootstelt, weten wie verantwoordelijk is om dat bij te werken, en weten binnen welke termijn. Zolang die drie antwoorden niet op papier staan, komt elk leveranciersadvies te laat binnen. De e-mailbeveiliging-check is een eerlijk vertrekpunt: die kijkt in een paar minuten wat jouw domein van buitenaf laat zien.

Bij CyberNovaLabs.io

Wij helpen mkb-bedrijven in Nederland, België, Frankrijk en Luxemburg die drie vragen te beantwoorden en het tempo vast te houden: een inventaris van wat blootstaat, een met de leverancier afgesproken hersteltermijn, en een bewijsdossier dat je een toezichthouder kunt overleggen. Ons cyberwerk staat op de pagina cyberbeveiliging. Weet je vandaag niet welke versie mailgateway bij jou draait, dan is dat al het antwoord op je vraag: laten we er even over praten.

Bronnen

  1. Fortinet PSIRT, FG-IR-26-175 — CVE-2026-104286, FortiMail (1er octobre 2026)
  2. CERT-FR, avis CERTFR-2026-AVI-1257 — Vulnérabilité dans Fortinet FortiMail (2 octobre 2026)
  3. CISA, Known Exploited Vulnerabilities Catalog
  4. BleepingComputer, Fortinet warns of critical FortiMail flaw exploited in zero-day attacks (1er octobre 2026)
  5. Directive (UE) 2022/2555 (NIS2), article 23 — obligations de notification
  6. Règlement (UE) 2016/679 (RGPD), articles 33 et 34 — violation de données
CyberNovaLabs.io

Gekwalificeerde afspraken, zonder looptijd.

Criteria vooraf op papier, betalen per afspraak of per maand, stoppen met een simpele e-mail.

→ Afspraken laten inplannen

Lees ook

Newsletter · CyberNovaLabs.io

Security Briefing

Eén e-mail per maand: een cijfer uit onze barometer, de NIS2- en CRA-data die ertoe doen in Nederland, België en Luxemburg, en één praktische gids. In het Engels. Afmelden met één klik.

→ Afspraken laten inplannen