Alert GCSA-26245 - Vulnerabilita' critica in Fortinet FortiMail
1em; margin-right: 1em; text-align: center;">

******************************************************************
Alert ID: GCSA-26245 data: 2 ottobre 2026 titolo: Vulnerabilita' critica in Fortinet FortiMail ****************************************************************** :: Descrizione del problema Fortinet ha pubblicato un avviso di sicurezza che riguarda l'interfaccia GUI del prodotto FortiMail. La vulnerabilita' CVE-2026-104286 (CVSS score 9.8) risulta attivamente sfruttata. Un difetto nella limitazione di un pathname in una directory restricted ('Path Traversal') e una neutralizzazione impropria della vulnerabilita' dei caratteri NULL Byte o NULL, puo' consentire ad un aggressore non autenticato di scrivere file arbitrari sul sistema sottostante, tramite richieste HTTP o HTTPS artefatte. Maggiori informazioni sono disponibili alla sezione "Riferimenti". :: Prodotti interessati FortiMail dalla versione 8.0.0 alla versione 8.0.1 FortiMail dalla versione 7.6.0 alla versione 7.6.6 FortiMail dalla versione 7.4.0 alla versione 7.4.8 FortiMail dalla versione 7.2.0 alla versione 7.2.9 :: Impatto Arbitrary File Write Esecuzione remota di comandi o codice arbitrario (RCE) :: Soluzioni Le versioni patchate del prodotto saranno disponibili prossimamente, nell'attesa si raccomanda l'applicazione dei "workaround" indicati nel bollettino ufficiale. Quando saranno rese disponibili, aggiornare alle versioni FortiMail 8.0.2 o successive FortiMail 7.6.7 o successive FortiMail 7.4.9 o successive Si consiglia di applicare gli aggiornamenti seguendo le indicazioni del vendor https://docs.fortinet.com/upgrade-tool :: Riferimenti FortiGuard Labs - PSIRT Advisories https://www.fortiguard.com/psirt https://fortiguard.fortinet.com/psirt/FG-IR-26-175 BleepingComputer https://www.bleepingcomputer.com/news/security/fortinet-warns-of-critical-fortimail-flaw-exploited-in-zero-day-attacks/ Mitre CVE https://www.cve.org/CVERecord?id=CVE-2026-104286 GARR CERT Security Alert - subscribe/unsubscribe: http://www.cert.garr.it/alert/ricevi-gli-alert-di-cert -----BEGIN PGP SIGNATURE----- iF0EAREIAB0WIQTGpdiR5MqstacBGHbBnEyTZRJgQgUCar9sAwAKCRDBnEyTZRJg QqIGAKDd7lXx+xVWM5IM07qW7bVNDL2SsACgoALc6mib+139ZVljYYK7ql9XH2U= =zw5V -----END PGP SIGNATURE-----
Alert ID: GCSA-26245 data: 2 ottobre 2026 titolo: Vulnerabilita' critica in Fortinet FortiMail ****************************************************************** :: Descrizione del problema Fortinet ha pubblicato un avviso di sicurezza che riguarda l'interfaccia GUI del prodotto FortiMail. La vulnerabilita' CVE-2026-104286 (CVSS score 9.8) risulta attivamente sfruttata. Un difetto nella limitazione di un pathname in una directory restricted ('Path Traversal') e una neutralizzazione impropria della vulnerabilita' dei caratteri NULL Byte o NULL, puo' consentire ad un aggressore non autenticato di scrivere file arbitrari sul sistema sottostante, tramite richieste HTTP o HTTPS artefatte. Maggiori informazioni sono disponibili alla sezione "Riferimenti". :: Prodotti interessati FortiMail dalla versione 8.0.0 alla versione 8.0.1 FortiMail dalla versione 7.6.0 alla versione 7.6.6 FortiMail dalla versione 7.4.0 alla versione 7.4.8 FortiMail dalla versione 7.2.0 alla versione 7.2.9 :: Impatto Arbitrary File Write Esecuzione remota di comandi o codice arbitrario (RCE) :: Soluzioni Le versioni patchate del prodotto saranno disponibili prossimamente, nell'attesa si raccomanda l'applicazione dei "workaround" indicati nel bollettino ufficiale. Quando saranno rese disponibili, aggiornare alle versioni FortiMail 8.0.2 o successive FortiMail 7.6.7 o successive FortiMail 7.4.9 o successive Si consiglia di applicare gli aggiornamenti seguendo le indicazioni del vendor https://docs.fortinet.com/upgrade-tool :: Riferimenti FortiGuard Labs - PSIRT Advisories https://www.fortiguard.com/psirt https://fortiguard.fortinet.com/psirt/FG-IR-26-175 BleepingComputer https://www.bleepingcomputer.com/news/security/fortinet-warns-of-critical-fortimail-flaw-exploited-in-zero-day-attacks/ Mitre CVE https://www.cve.org/CVERecord?id=CVE-2026-104286 GARR CERT Security Alert - subscribe/unsubscribe: http://www.cert.garr.it/alert/ricevi-gli-alert-di-cert -----BEGIN PGP SIGNATURE----- iF0EAREIAB0WIQTGpdiR5MqstacBGHbBnEyTZRJgQgUCar9sAwAKCRDBnEyTZRJg QqIGAKDd7lXx+xVWM5IM07qW7bVNDL2SsACgoALc6mib+139ZVljYYK7ql9XH2U= =zw5V -----END PGP SIGNATURE-----