CVE-2026-104286
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: an improper limitation of a pathname to a restricted directory ('path traversal') vulnerability in Fortinet FortiMail…
Data di correzione federale CISA 4 ott
Vulnerabilità ed exploit · Exploit zero-day
Fortinet ha confermato che CVE-2026-104286 è già sfruttata su FortiMail, un gateway email perimetrale esposto su internet. Per chi la gestisce, non è un problema da amministratore autenticato: il bersaglio è il servizio pubblico che sta davanti a utenti e posta.
La falla è una path traversal senza login. Una richiesta costruita ad arte può spingere l’appliance a uscire dal percorso consentito e ad aprire o toccare dati che non dovrebbe raggiungere. In pratica, il controllo parte prima di qualunque credenziale o policy di casella.
Questo allarga la platea esposta a chiunque esponga FortiMail verso internet, non solo a chi amministra la console. CISA ha fissato una scadenza di rimedio al 4 ottobre, quindi la finestra per trattarlo come semplice avviso di vendor si è già chiusa.
1 fonte · 20 ore fa
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: an improper limitation of a pathname to a restricted directory ('path traversal') vulnerability in Fortinet FortiMail…
Data di correzione federale CISA 4 ott
The Register Security
Fortinet sounds the alarm over actively exploited FortiMail zero-day
No login required, exploitation underway, and some admins are still waiting for patches
originalePart of the PlainSec briefing for 2026-10-03
Every edition of this story: FortiMail espone i gateway email a chiunque arrivi da internet