Zero-day critica in FortiMail sfruttata attivamente e inserita nel catalogo KEV

Zero-day critica in FortiMail sfruttata attivamente e inserita nel catalogo KEV

Fortinet ha confermato lo sfruttamento attivo di CVE-2026-104286, una vulnerabilità zero-day critica nei gateway di sicurezza email FortiMail. La falla, valutata con un punteggio CVSS di 9,8, combina path traversal e gestione impropria dei caratteri NULL, permettendo a un aggressore non autenticato di scrivere file arbitrari sul sistema mediante richieste HTTP o HTTPS appositamente costruite. CISA ha aggiunto immediatamente il problema al catalogo Known Exploited Vulnerabilities, segnalando un rischio concreto e non soltanto teorico. Anche CSIRT Italia ha diffuso un avviso sullo sfruttamento in rete, mentre Fortinet ha invitato i clienti ad applicare la mitigazione disponibile in attesa degli aggiornamenti correttivi. Poiché FortiMail è collocato sul perimetro e tratta traffico email potenzialmente ostile, una compromissione può offrire agli attaccanti un punto d'accesso privilegiato alle reti aziendali. Le organizzazioni interessate dovrebbero applicare il workaround, verificare la presenza di file o modifiche anomale e monitorare attentamente i dispositivi esposti.

Source: Help Net Security

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *


Invia commento