Vulnerabilità · 5 ore fa

FortiMail espone il gateway mail con uno zero-day attivo

Fortinet FortiMail ha un path traversal critico già sfruttato: Fortinet e CISA confermano l’uso attivo di CVE-2026-104286. Il punto non è un singolo account esposto, ma il gateway mail stesso, che può diventare il varco iniziale nell’infrastruttura di posta.

Una richiesta HTTP o HTTPS costruita ad arte può far scrivere file fuori dalla cartella prevista da FortiMail. Su un appliance di questo tipo, scrivere dove non si dovrebbe può aprire la strada a command execution senza autenticazione. La correzione non è uniforme: le release 8.0.2, 7.6.7 e 7.4.9 chiudono la falla, ma la linea 7.2 non riceve una patch in ramo e va migrata a 7.4.9 o successiva.

Per chi gestisce FortiMail, il rischio non finisce con la sola correzione del bug: un apparato già compromesso resta un punto di appoggio nel flusso di posta e nel controllo delle policy. Questa storia pesa oggi perché parte degli ambienti non può limitarsi a un patch in place e deve pianificare un salto di versione, non una semplice manutenzione.

CVE-2026-104286

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 9.8 CRITICAL: an improper limitation of a pathname to a restricted directory ('path traversal') vulnerability in Fortinet FortiMail…

Data di correzione federale CISA 4 ott · data superata

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Riepilogo fornitore: Fortinet

Part of the PlainSec briefing for 2026-10-08

Editions

Storie correlate