Una vulnerabilità critica in FortiMail permette ad attaccanti non autenticati di scrivere file arbitrari sui sistemi colpiti. Fortinet conferma exploit attivi e raccomanda patch o workaround immediati.
Un nuovo allarme scuote chi usa FortiMail. Una falla zero-day, già sfruttata, permette a chiunque di scrivere file ovunque sul sistema senza bisogno di autenticarsi. Non è solo teoria. La vulnerabilità, catalogata come CVE-2026-104286 e con punteggio CVSS 9.8, è entrata nel catalogo CISA delle vulnerabilità note sfruttate. Il rischio è concreto per aziende e pubbliche amministrazioni che si affidano a Fortinet.
Il problema nasce da una combinazione di path traversal e gestione errata dei caratteri NULL. Un attaccante può inviare richieste HTTP o HTTPS costruite ad hoc e aggirare i blocchi, scrivendo file in qualsiasi punto del sistema. Fortinet ha confermato che l'exploit è attivo. Ha pubblicato un avviso dettagliato. Le versioni vulnerabili sono FortiMail 8.0.0 fino a 8.0.1, 7.6.0 fino a 7.6.6, 7.4.0 fino a 7.4.8 e 7.2.0 fino a 7.2.9. Gli utenti devono aggiornare appena possibile alle versioni correttive.
Un'analisi tecnica indipendente indica che l'attacco sfrutta il componente GUI della funzione Identity-Based Encryption (IBE) di FortiMail. Questa funzione serve a proteggere i contenuti sensibili delle email. Ma proprio qui si trova il punto debole. Al momento della divulgazione, non tutte le versioni vulnerabili avevano già una patch ufficiale. Il rischio aumenta perché la falla consente la scrittura non autenticata di file, aprendo la porta all'installazione di codice malevolo e a una compromissione persistente.
Fortinet consiglia di limitare l'accesso all'interfaccia di gestione solo a reti private fidate. Raccomanda anche di disabilitare temporaneamente la funzione IBE tramite CLI come misura immediata. Queste indicazioni seguono le best practice suggerite dall'Agenzia per la Cybersicurezza Nazionale per la protezione delle infrastrutture critiche.
La vulnerabilità non si limita alla lettura di file, ma consente la scrittura non autenticata sul sistema, facilitando l'installazione di malware e il controllo persistente dell'apparato.
Workaround e indicatori di compromissione
Per chi non può ancora applicare la patch, Fortinet suggerisce due azioni immediate. Disabilitare la funzione IBE tramite CLI. Limitare l'accesso all'interfaccia di gestione di FortiMail solo a reti private fidate, escludendo l'accesso diretto da Internet. L'azienda ha pubblicato indicatori di compromissione precisi: gli indirizzi IP 79.141.169[.]187 e 45.129.0[.]192, e file sospetti come /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice, /data/etc/ld.so.preload, /bin/smit, /data/etc/httpd.conf e /data/migadmin.tar.gz. Questi file potrebbero essere stati aggiunti o modificati dagli attaccanti.
La scoperta della vulnerabilità si deve a Gwendal Guégniaud del team Product Security di Fortinet. Le agenzie federali statunitensi devono applicare patch o workaround entro il 4 ottobre 2026. La pressione istituzionale è alta. Le direttive internazionali sulla sicurezza delle infrastrutture digitali chiedono una risposta rapida e coordinata.
Un'ondata di exploit su più fornitori
Non è un caso isolato. Attacchi simili hanno colpito anche Check Point, Arista VeloCloud Orchestrator, F5 BIG-IP Access Policy Manager, Cisco Catalyst SD-WAN Manager e Citrix NetScaler ADC e Gateway. Come riportato di recente, la pressione sugli amministratori IT cresce. Le finestre di intervento si accorciano. Il rischio di compromissione reale è alto.
I sistemi di posta e gestione aziendale restano bersagli facili per chi cerca accesso non autorizzato e persistenza. Le vulnerabilità vengono sfruttate in fretta, spesso prima che le patch siano disponibili. Le organizzazioni devono applicare workaround e aggiornamenti senza ritardi. Fortinet ha pubblicato indicatori di compromissione e raccomandazioni tecniche. È un passo necessario. Non basta. La sicurezza reale dipende dalla velocità e dalla precisione della risposta. Gli exploit attivi non vanno sottovalutati.