Una vulnerabilità critica di Fortinet FortiMail, identificata come CVE-2026-104286, è già stata sfruttata in attacchi reali e consente a un aggressore non autenticato di scrivere file arbitrari sul sistema. In pratica, un apparato usato per proteggere la posta aziendale può diventare un punto d’ingresso per compromettere l’infrastruttura, soprattutto se l’interfaccia di gestione è esposta su Internet.
Per un’azienda il tema è molto concreto: FortiMail gestisce email, allegati, flussi sensibili e spesso rappresenta un nodo centrale nella sicurezza. Quando una falla colpisce questo perimetro ed è già in uso da parte degli attaccanti, il tempo di reazione conta più di ogni altra cosa.
Cosa è successo
Tra il 1° e il 2 ottobre 2026 Fortinet e CISA hanno richiamato l’attenzione su CVE-2026-104286, una vulnerabilità con punteggio CVSS 9.8 che interessa FortiMail. La criticità non è solo teorica: Fortinet ha confermato che la falla è sfruttata attivamente, e CISA l’ha inserita nel catalogo KEV, cioè l’elenco delle vulnerabilità note per cui esiste già sfruttamento in corso.
Il difetto riguarda l’interfaccia di management di FortiMail. Secondo l’avviso del produttore, il problema nasce da una combinazione di path traversal e gestione impropria del carattere NULL, che permette a un attaccante non autenticato di inviare richieste HTTP o HTTPS appositamente costruite per scrivere file sul sistema sottostante.
Detto in termini non tecnici: non serve un account valido per iniziare l’attacco. Se il sistema è raggiungibile e vulnerabile, l’aggressore può alterare file chiave del dispositivo e aprire la strada a ulteriori azioni malevole, inclusa l’esecuzione di codice o comandi non autorizzati.
Quali versioni sono coinvolte
Fortinet indica come vulnerabili queste versioni:
- FortiMail 8.0.0 fino a 8.0.1
- FortiMail 7.6.0 fino a 7.6.6
- FortiMail 7.4.0 fino a 7.4.8
- FortiMail 7.2.0 fino a 7.2.9
Per il ramo 7.2 la correzione prevista passa dall’aggiornamento al ramo 7.4 o superiore. Per i rami 7.4, 7.6 e 8.0, al momento degli avvisi risultavano in arrivo rispettivamente le versioni 7.4.9, 7.6.7 e 8.0.2 come release contenenti la correzione.
Questo dettaglio è importante perché cambia l’approccio operativo: in alcuni casi non basta attendere la patch, ma occorre pianificare un upgrade di ramo o applicare subito misure compensative.
Perché questa falla è particolarmente pericolosa
Non tutte le vulnerabilità “critiche” hanno lo stesso impatto pratico. In questo caso ci sono almeno quattro elementi che aumentano il rischio.
Il primo è l’assenza di autenticazione: l’attaccante non deve superare una login valida.
Il secondo è la superficie esposta: l’interfaccia di gestione di appliance come FortiMail viene talvolta lasciata raggiungibile dall’esterno per comodità operativa, soprattutto in organizzazioni con più sedi o fornitori terzi.
Il terzo è il ruolo del sistema: un gateway di posta non è un server marginale. Vede allegati, metadati, messaggi, utenti, regole di sicurezza e spesso dialoga con altri sistemi interni.
Il quarto è il fatto che lo sfruttamento è già in corso. Quando CISA inserisce una CVE nel catalogo Known Exploited Vulnerabilities, significa che non si parla più di rischio potenziale ma di minaccia concreta e attuale.
Le contromisure indicate da Fortinet
Fortinet ha invitato i clienti ad applicare i workaround immediatamente, in attesa delle versioni corrette dove non ancora disponibili.
Le due misure principali sono:
- disabilitare il supporto alla funzione IBE
- rimuovere l’accesso all’interfaccia di management da Internet, oppure limitarlo a reti private fidate
La disattivazione della funzione IBE viene indicata come misura tecnica diretta per ridurre il rischio. Parallelamente, l’isolamento dell’interfaccia di gestione è una buona pratica più generale: l’accesso amministrativo a dispositivi di sicurezza non dovrebbe mai essere liberamente esposto online se non strettamente necessario.
CISA, dopo l’inserimento nel catalogo KEV, ha richiesto alle agenzie federali civili statunitensi di mitigare la vulnerabilità o applicare patch e workaround entro il 4 ottobre 2026, oltre a effettuare attività di triage forense. Anche se questo obbligo non riguarda le imprese italiane, il messaggio è chiaro: la finestra utile per intervenire è molto breve.
Indicatori di compromissione: cosa controllare subito
Fortinet ha pubblicato anche indicatori di compromissione utili per verificare se un apparato possa essere già stato toccato.
Tra gli indirizzi IP associati agli attacchi sono stati indicati:
- 79.141.169.187
- 45.129.0.192
Tra i file aggiunti o modificati compaiono, fra gli altri:
- /data/lib/liblog.so
- /data/bin/webconsole
- /data/bin/mailservice
- /data/etc/ld.so.preload
- /bin/smit
- /data/etc/httpd.conf
- /data/migadmin.tar.gz
Sono stati inoltre condivisi esempi di eventi di log che possono aiutare nell’analisi, inclusi configurazioni sospette di account di archiviazione remota, errori legati a IBE, esecuzioni via cron e tentativi di accesso falliti.
Un punto molto delicato emerso dalle informazioni diffuse è la possibile configurazione di un account di archivio remoto con directory /uploads e server remoto 79.141.169.187. Se confermato nei log della propria appliance, potrebbe indicare un tentativo di esportare dati fuori dal sistema compromesso.
Il contesto: non è un caso isolato
Questa vicenda arriva in una fase in cui più prodotti infrastrutturali di fascia enterprise sono stati segnalati come bersaglio di exploit attivi. Nelle stesse ore sono stati citati casi che coinvolgono piattaforme di vendor come Check Point, Arista, F5, Cisco e Citrix.
Per le aziende il messaggio di fondo è semplice: gli attaccanti stanno concentrando gli sforzi su appliance di rete, strumenti di accesso, orchestrazione e sicurezza perimetrale. Sono sistemi appetibili perché, una volta compromessi, consentono spesso di ottenere grande visibilità, persistenza e accesso a dati o credenziali.
Per questo la sicurezza non può limitarsi all’endpoint o all’antivirus. È necessario includere nel perimetro di controllo anche appliance, console di management, sistemi email e dispositivi che, proprio perché “specializzati”, a volte ricevono meno attenzione operativa di quanto meritino.
Cosa significa per la tua azienda
Se in azienda usate FortiMail, la priorità è trattare il caso come un’emergenza operativa, non come un normale aggiornamento programmato.
Ecco le azioni pratiche da fare subito:
-
Verifica la versione installata
Controlla immediatamente se il tuo FortiMail rientra nei rami e nelle release vulnerabili indicati da Fortinet. -
Riduci l’esposizione dell’interfaccia di management
Se l’accesso amministrativo è raggiungibile da Internet, limita l’accesso a IP fidati o a una rete privata. Questo da solo può ridurre drasticamente il rischio. -
Applica i workaround ufficiali
In particolare, valuta la disattivazione della funzione IBE se presente e se compatibile con l’operatività aziendale. -
Pianifica subito l’aggiornamento
Non rimandare la patching window. Se sei sul ramo 7.2, verifica il percorso di upgrade verso 7.4 o superiore. Se sei su 7.4, 7.6 o 8.0, prepara l’installazione delle versioni corrette non appena disponibili. -
Controlla i log e cerca gli IOC
Verifica presenza dei file indicati, connessioni con gli IP pubblicati e voci di log anomale. Se noti evidenze, non limitarti a “ripulire”: occorre valutare la compromissione in modo strutturato. -
Assumi che i dati possano essere stati esposti
Se emergono segnali di intrusione, considera il possibile impatto su email, allegati, dati personali e credenziali. In quel caso vanno coinvolti anche i referenti privacy e compliance, specie se nel sistema transitano dati di clienti o dipendenti. Può essere utile allineare la risposta con le procedure di sicurezza informatica e con gli obblighi collegati al GDPR. -
Verifica backup e ripristino
In uno scenario di compromissione, poter ripristinare configurazioni e dati in modo rapido fa la differenza. Se il sistema è critico per l’operatività, conviene controllare anche la solidità delle procedure di remote backup.
Per una PMI, il rischio maggiore non è solo l’attacco in sé, ma il ritardo decisionale: aspettare “qualche giorno” per capire meglio spesso significa muoversi quando l’incidente è già avvenuto.
Domande frequenti
Se non uso FortiMail, posso ignorare questa notizia?
No. Anche se non usi questo prodotto, il caso conferma una tendenza: gli attaccanti prendono di mira appliance e interfacce di gestione esposte. Vale la pena verificare l’esposizione dei sistemi critici in generale.
Basta applicare la patch quando sarà disponibile?
Non sempre. In questo caso Fortinet raccomanda anche workaround immediati e restrizioni di accesso, perché lo sfruttamento è già attivo. La patch è essenziale, ma da sola potrebbe arrivare troppo tardi se il sistema resta esposto.
Come capisco se c’è stata una compromissione?
Bisogna controllare file, log, configurazioni anomale e gli indicatori pubblicati da Fortinet, inclusi gli IP segnalati. In caso di dubbio, è opportuno avviare un’analisi forense e non limitarsi a un semplice riavvio o aggiornamento.