Sicurezza · 5 ottobre 2026

Flaw critica di FortiMail sfruttata in attacchi consente scritture di file arbitrari non autenticati

man holding sword and shield
Kyle Smith / Unsplash

L'Agenzia per la sicurezza informatica e le infrastrutture degli Stati Uniti (CISA), giovedì, ha aggiunto una vulnerabilità critica che impatta Fortinet FortiMail al suo catalogo delle vulnerabilità conosciute sfruttate (KEV), dopo segnalazioni di sfruttamento attivo.

La vulnerabilità, tracciata come CVE-2026-104286 (punteggio CVSS: 9.8), consente a aggressori non autenticati di scrivere file arbitrari sul sistema sottostante.

"Una limitazione impropria di un percorso a una directory ristretta ('path traversal') [CWE-22] e una neutralizzazione impropria di byte NULL o carattere NULL [CWE-158] possono consentire a un aggressore non autenticato di scrivere file arbitrari sul sistema sottostante tramite richieste HTTP o HTTPS create ad hoc," ha dichiarato Fortinet in un avviso.

Fortinet ha riconosciuto che la vulnerabilità è stata sfruttata attivamente, esortando i clienti ad applicare delle soluzioni temporanee fino a quando non saranno disponibili le correzioni per alcune versioni. Le agenzie del Federal Civilian Executive Branch (FCEB) sono raccomandate ad applicare la patch o le soluzioni temporanee entro il 4 ottobre 2026.

Il sviluppo arriva mentre un numero di vulnerabilità di sicurezza in altri sistemi è stato soggetto a sfruttamento in natura.