Fortinet: rilevato sfruttamento in rete della CVE-2026-104286 relativa a FortiMail (AL01/261002/CSIRT-ITA)
Data:
2 Ottobre 2026
Impatto Sistemico
Critico (79.23)
Sintesi
Rilevato lo sfruttamento in rete di una vulnerabilità critica, identificata tramite la CVE-2026-104286, in FortiMail, soluzione Fortinet per la sicurezza della posta elettronica. La vulnerabilità potrebbe consentire, mediante richieste opportunamente predisposte, la scrittura arbitraria di file che potrebbe condurre alla successiva esecuzione di codice o comandi non autorizzati sulle istanze target.
Tipologia
- Arbitrary File Write
- Remote Code Execution
Descrizione e potenziali impatti
La vulnerabilità identificata tramite la CVE-2026-104286, di tipo “Path Traversal”, e con CVSS 3.1 pari a 9.8, interessa la GUI del prodotto FortiMail.
La vulnerabilità è dovuta ad un’errata limitazione dei percorsi verso directory riservate (Path Traversal) unitamente al mancato filtraggio di caratteri NULL . Un attaccante remoto non autenticato potrebbe sfruttare tale criticità inviando richieste HTTP/HTTPS opportunamente predisposte volte ad alterare l’interpretazione dell’input da parte dell’applicazione, ottenendo la scrittura arbitraria di file e la successiva esecuzione di codice o comandi non autorizzati sul sistema target.
Prodotti e/o versioni affette
FortiMail
- 7.2.x, versioni dalla 7.2.0 alla 7.2.9
- 7.4.x, versioni dalla 7.4.0 alla 7.4.8
- 7.6.x, versioni dalla 7.6.0 alla 7.6.6
- 8.0.x, versioni dalla 8.0.0 alla 8.0.1
Azioni di mitigazione
In attesa del rilascio delle opportune patch di sicurezza da parte del vendor, si raccomandano l’applicazione delle misure di mitigazione riportate nella sezione “Workaround” del bollettino di sicurezza e il monitoraggio costante dei canali ufficiali per la tempestiva individuazione del rilascio degli aggiornamenti risolutivi, non appena disponibili.
Infine, si raccomanda di valutare l’implementazione sui propri apparati di sicurezza degli Indicatori di Compromissione (IoC) [1] forniti dal vendor al link nella sezione Riferimenti.
[1] Per definizione, non tutti gli indicatori di compromissione sono malevoli. Questo CSIRT non ha alcuna responsabilità per l’attuazione di eventuali azioni proattive (es. inserimento degli IoC in blocklist) relative agli indicatori forniti. Le informazioni contenute in questo documento rappresentano la migliore comprensione della minaccia al momento del rilascio.
Riferimenti
CVE
| CVE-ID |
|---|
| CVE-2026-104286 |
Change log
| Versione | Note | Data |
|---|---|---|
| 2.0 | Pubblicato il 02-10-2026 | 02/10/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
2 Ottobre 2026, 08:36
CSIRT Toscana