CSIRT Toscana

Fortinet: rilevato sfruttamento in rete della CVE-2026-104286 relativa a FortiMail (AL01/261002/CSIRT-ITA)

Data:
2 Ottobre 2026

Impatto Sistemico

Critico (79.23)

Sintesi

Rilevato lo sfruttamento in rete di una vulnerabilità critica, identificata tramite la CVE-2026-104286, in FortiMail, soluzione Fortinet per la sicurezza della posta elettronica. La vulnerabilità potrebbe consentire, mediante richieste opportunamente predisposte, la scrittura arbitraria di file che potrebbe condurre alla successiva esecuzione di codice o comandi non autorizzati sulle istanze target.

Tipologia

  • Arbitrary File Write
  • Remote Code Execution

Descrizione e potenziali impatti

La vulnerabilità identificata tramite la CVE-2026-104286, di tipo “Path Traversal”, e con CVSS 3.1 pari a 9.8, interessa la GUI del prodotto FortiMail.

La vulnerabilità è dovuta ad un’errata limitazione dei percorsi verso directory riservate (Path Traversal) unitamente al mancato filtraggio di caratteri NULL . Un attaccante remoto non autenticato potrebbe sfruttare tale criticità inviando richieste HTTP/HTTPS opportunamente predisposte volte ad alterare l’interpretazione dell’input da parte dell’applicazione, ottenendo la scrittura arbitraria di file e la successiva esecuzione di codice o comandi non autorizzati sul sistema target.

Prodotti e/o versioni affette

FortiMail

  • 7.2.x, versioni dalla 7.2.0 alla 7.2.9
  • 7.4.x, versioni dalla 7.4.0 alla 7.4.8
  • 7.6.x, versioni dalla 7.6.0 alla 7.6.6
  • 8.0.x, versioni dalla 8.0.0 alla 8.0.1

Azioni di mitigazione

In attesa del rilascio delle opportune patch di sicurezza da parte del vendor, si raccomandano l’applicazione delle misure di mitigazione riportate nella sezione “Workaround” del bollettino di sicurezza e il monitoraggio costante dei canali ufficiali per la tempestiva individuazione del rilascio degli aggiornamenti risolutivi, non appena disponibili.

Infine, si raccomanda di valutare l’implementazione sui propri apparati di sicurezza degli Indicatori di Compromissione (IoC) [1] forniti dal vendor al link nella sezione Riferimenti.

[1] Per definizione, non tutti gli indicatori di compromissione sono malevoli. Questo CSIRT non ha alcuna responsabilità per l’attuazione di eventuali azioni proattive (es. inserimento degli IoC in blocklist) relative agli indicatori forniti. Le informazioni contenute in questo documento rappresentano la migliore comprensione della minaccia al momento del rilascio.

Riferimenti

CVE

CVE-ID
CVE-2026-104286

Change log

Versione Note Data
2.0 Pubblicato il 02-10-2026 02/10/2026

Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link

Ultimo aggiornamento

2 Ottobre 2026, 08:36