CVE-2026-104286
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: an improper limitation of a pathname to a restricted directory ('path traversal') vulnerability in Fortinet FortiMail…
Data di correzione federale CISA 4 ott · data superata
Vulnerabilità ed exploit · Attacco ad app web
Fortinet FortiMail ha un path traversal critico già sfruttato: Fortinet e CISA confermano l’uso attivo di CVE-2026-104286. Il punto non è un singolo account esposto, ma il gateway mail stesso, che può diventare il varco iniziale nell’infrastruttura di posta.
Una richiesta HTTP o HTTPS costruita ad arte può far scrivere file fuori dalla cartella prevista da FortiMail. Su un appliance di questo tipo, scrivere dove non si dovrebbe può aprire la strada a command execution senza autenticazione. La correzione non è uniforme: le release 8.0.2, 7.6.7 e 7.4.9 chiudono la falla, ma la linea 7.2 non riceve una patch in ramo e va migrata a 7.4.9 o successiva.
Per chi gestisce FortiMail, il rischio non finisce con la sola correzione del bug: un apparato già compromesso resta un punto di appoggio nel flusso di posta e nel controllo delle policy. Questa storia pesa oggi perché parte degli ambienti non può limitarsi a un patch in place e deve pianificare un salto di versione, non una semplice manutenzione.
1 fonte · 6 ore fa
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: an improper limitation of a pathname to a restricted directory ('path traversal') vulnerability in Fortinet FortiMail…
Data di correzione federale CISA 4 ott · data superata
INCIBE-CERT
Path Traversal en FortiMail de Fortinet
Fortinet ha publicado una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría pe
originalePart of the PlainSec briefing for 2026-10-08
Every edition of this story: FortiMail espone il gateway mail con uno zero-day attivo