Fortinet: rilevato sfruttamento in rete della CVE-2026-104286 relativa a FortiMail
Cybersecurity Classified by Officially
Fortinet: rilevato sfruttamento in rete della CVE-2026-104286 relativa a FortiMail
Rilevato lo sfruttamento in rete di una vulnerabilità critica, identificata tramite la CVE-2026-104286, in FortiMail, soluzione Fortinet per la sicurezza della posta elettronica. La vulnerabilità potrebbe consentire, mediante richieste opportunamente predisposte, la scrittura arbitraria di file che potrebbe condurre alla successiva esecuzione di codice o comandi non autorizzati sulle istanze target.
La vulnerabilità identificata tramite la CVE-2026-104286, di tipo "Path Traversal", e con CVSS 3.1 pari a 9.8, interessa la GUI del prodotto FortiMail.
La vulnerabilità è dovuta ad un'errata limitazione dei percorsi verso directory riservate (Path Traversal) unitamente al mancato filtraggio di caratteri NULL. Un attaccante remoto non autenticato potrebbe sfruttare tale criticità inviando richieste HTTP/HTTPS opportunamente predisposte volte ad alterare l'interpretazione dell'input da parte dell'applicazione, ottenendo la scrittura arbitraria di file e la successiva esecuzione di codice o comandi non autorizzati sul sistema target.
In attesa del rilascio delle opportune patch di sicurezza da parte del vendor, si raccomandano l’applicazione delle misure di mitigazione riportate nella sezione “Workaround” del bollettino di sicurezza e il monitoraggio costante dei canali ufficiali per la tempestiva individuazione del rilascio degli aggiornamenti risolutivi, non appena disponibili.
Infine, si raccomanda di valutare l’implementazione sui propri apparati di sicurezza degli Indicatori di Compromissione (IoC)[1] forniti dal vendor al link nella sezione Riferimenti.
This is an extract. The publication continues at the source.
Read the original at the source: https://www.acn.gov.it/portale/w/fortinet-rilevato-sfruttamento-in-rete-della-cve-2026-104286-relativa-a-fortimail
Officially imported this from Agenzia per la Cybersicurezza Nazionale’s own source and shows an extract. If you work there, claiming the profile and verifying the domain lets you choose to show the full text here.
Provenance
- Organization
- Agenzia per la Cybersicurezza Nazionale — imported from official source
- Official source
- https://www.acn.gov.it/portale/feedrss/-/journal/rss/20119/723192 RSS
- Imported
- October 02, 2026 07:30
- Versions
- 1 recorded
- Identity
https://www.acn.gov.it/portale/w/fortinet-rilevato-sfruttamento-in-rete-della-cve-2026-...