Vulnerabilità ed exploit · Exploit zero-day

FortiMail espone i gateway email a chiunque arrivi da internet

Fortinet ha confermato che CVE-2026-104286 è già sfruttata su FortiMail, un gateway email perimetrale esposto su internet. Per chi la gestisce, non è un problema da amministratore autenticato: il bersaglio è il servizio pubblico che sta davanti a utenti e posta.

La falla è una path traversal senza login. Una richiesta costruita ad arte può spingere l’appliance a uscire dal percorso consentito e ad aprire o toccare dati che non dovrebbe raggiungere. In pratica, il controllo parte prima di qualunque credenziale o policy di casella.

Questo allarga la platea esposta a chiunque esponga FortiMail verso internet, non solo a chi amministra la console. CISA ha fissato una scadenza di rimedio al 4 ottobre, quindi la finestra per trattarlo come semplice avviso di vendor si è già chiusa.

1 fonte · 20 ore fa

CVE-2026-104286

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: an improper limitation of a pathname to a restricted directory ('path traversal') vulnerability in Fortinet FortiMail…

Data di correzione federale CISA 4 ott

Cronologia

Fonti

Riepilogo fornitore: Fortinet

Part of the PlainSec briefing for 2026-10-03

Every edition of this story: FortiMail espone i gateway email a chiunque arrivi da internet

Altro da oggi