CVE-2026-104286
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: an improper limitation of a pathname to a restricted directory ('path traversal') vulnerability in Fortinet FortiMail…
Data di correzione federale CISA 4 ott · data superata
Vulnerabilità · 5 ore fa
Fortinet FortiMail ha un path traversal critico già sfruttato: Fortinet e CISA confermano l’uso attivo di CVE-2026-104286. Il punto non è un singolo account esposto, ma il gateway mail stesso, che può diventare il varco iniziale nell’infrastruttura di posta.
Una richiesta HTTP o HTTPS costruita ad arte può far scrivere file fuori dalla cartella prevista da FortiMail. Su un appliance di questo tipo, scrivere dove non si dovrebbe può aprire la strada a command execution senza autenticazione. La correzione non è uniforme: le release 8.0.2, 7.6.7 e 7.4.9 chiudono la falla, ma la linea 7.2 non riceve una patch in ramo e va migrata a 7.4.9 o successiva.
Per chi gestisce FortiMail, il rischio non finisce con la sola correzione del bug: un apparato già compromesso resta un punto di appoggio nel flusso di posta e nel controllo delle policy. Questa storia pesa oggi perché parte degli ambienti non può limitarsi a un patch in place e deve pianificare un salto di versione, non una semplice manutenzione.
Sfruttamento noto · CISA KEV
CVSS 9.8 CRITICAL: an improper limitation of a pathname to a restricted directory ('path traversal') vulnerability in Fortinet FortiMail…
Data di correzione federale CISA 4 ott · data superata
1 fonte che coprono questa storia
Path Traversal en FortiMail de Fortinet
Fortinet ha publicado una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría pe
Part of the PlainSec briefing for 2026-10-08