Marcus Chen, YuSMP Group
Marcus Chen Staff Engineer (Backend & Cloud), YuSMP Group · sicurezza delle infrastrutture per team enterprise negli Stati Uniti e in Europa
Un’appliance di sicurezza email in rack con spie ambra, un flusso di buste luminose vi entra e una busta rossa scivola attraverso una crepa del case in una cartella di file

In breve

CVE-2026-104286 consente a un attaccante senza credenziali di scrivere file su un’appliance Fortinet FortiMail, ed è già sfruttata. Fortinet ha pubblicato l’advisory FG-IR-26-175 il 1° ottobre 2026 e ha confermato gli attacchi. La CISA ha inserito la falla nel catalogo delle vulnerabilità sfruttate (KEV) lo stesso giorno.

FortiMail sta davanti alle caselle di posta aziendali e vede ogni messaggio in entrata e in uscita: chi controlla il gateway controlla il flusso email dell’azienda. Se lo usate, aggiornate a una release corretta, togliete l’interfaccia di amministrazione dalle reti non fidate e cercate segni di intrusione. I gateway email rientrano nel perimetro di ogni penetration test e audit di sicurezza, ma spesso vengono lasciati fuori.

Cosa ha pubblicato Fortinet?

Il 1° ottobre 2026 Fortinet ha pubblicato l’advisory FG-IR-26-175 su CVE-2026-104286 in FortiMail, il suo secure email gateway. Due debolezze si sommano: l’appliance non limita correttamente i percorsi dei file alla directory prevista e gestisce male i byte nulli nelle richieste. Insieme consentono a un attaccante remoto non autenticato di inviare richieste HTTP o HTTPS manipolate che scrivono file in qualsiasi punto del sistema. Fortinet la valuta 9,8 su 10.

Fortinet afferma di averne visto lo sfruttamento e pubblica indicatori di compromissione: file modificati o aggiunti tra librerie e binari di sistema, traffico da indirizzi tra cui 79.141.169.187 e 45.129.0.192, e log con accessi non autorizzati e modifiche di configurazione. Come workaround l’advisory indica la disattivazione della funzione Identity-Based Encryption (IBE), il che fa pensare che il codice vulnerabile sia legato a IBE. La CISA ha aggiunto la CVE al catalogo KEV lo stesso giorno, ricordando che questa classe di bug è un vettore d’attacco frequente.

Perché una falla di scrittura file su un gateway email è così pericolosa?

La scrittura di file arbitrari su un’appliance di rete raramente resta un semplice problema di file. Chi riesce a depositare file nei percorsi di librerie o binari di sistema di solito ne ricava esecuzione di codice, persistenza che sopravvive ai riavvii o una configurazione alterata. Gli indicatori di Fortinet indicano proprio questo: librerie e binari manomessi, non semplici file fuori posto.

Il bersaglio peggiora le cose. Un secure email gateway ispeziona, filtra e talvolta cifra ogni messaggio che entra o esce dall’azienda. Controllandolo, un attaccante può leggere la posta in transito, raccogliere link di reset password e fatture, inoltrare phishing da un dominio fidato o indebolire in silenzio il filtraggio. Gli apparati perimetrali Fortinet sono da anni un bersaglio costante, e molte aziende li aggiornano meno spesso delle applicazioni che proteggono.

Cosa significa per i team software negli USA e in Europa

Primo, l’infrastruttura email fa parte del perimetro di sicurezza della vostra applicazione. Conferme di registrazione, reset password, magic link e notifiche di fattura passano tutti dal canale email. Se il gateway è compromesso, un attaccante può intercettare questi messaggi e prendere il controllo di account utente o amministratore del vostro prodotto senza toccare il codice. I threat model delle applicazioni rivolte ai clienti devono includere il relay di posta, non fermarsi all’API.

Secondo, l’aggiornamento delle appliance richiede la stessa disciplina dei rilasci applicativi. Gli apparati perimetrali vengono spesso aggiornati a mano, quando qualcuno legge un advisory. Questo lascia giorni o settimane di esposizione proprio sui sistemi che gli attaccanti scansionano per primi. Un responsabile, un inventario con le versioni firmware esatte e un runbook di aggiornamento collaudato rendono possibile una risposta in giornata.

Terzo, patchato non significa pulito. Poiché lo sfruttamento è iniziato prima dell’advisory, un’appliance potrebbe essere stata alterata prima dell’aggiornamento. Clienti, auditor e autorità chiederanno di dimostrare che avete verificato, non solo che avete aggiornato.

Cosa significa per le aziende in Italia?

In Italia FortiMail è diffuso tra PMI, enti locali, sanità e studi professionali, spesso gestito da un system integrator o da un MSP. I tempi di reazione dipendono quindi da chi amministra davvero l’apparato: verificate oggi che il vostro fornitore applichi l’aggiornamento e controlli gli indicatori, invece di darlo per scontato. Gli alert del CSIRT Italia dell’Agenzia per la Cybersicurezza Nazionale (ACN) sui prodotti Fortinet dovrebbero comunque entrare nel vostro processo di vulnerability management; prima di disattivare IBE, controllate che nessun ufficio la usi per inviare email cifrate a clienti, commercialisti o pazienti.

Sul piano normativo, un gateway compromesso diventa presto una questione di notifica. Se possono essere usciti dati personali, l’articolo 33 del GDPR impone la notifica al Garante per la protezione dei dati personali entro 72 ore. I soggetti rientranti nella NIS2, recepita in Italia con il D.Lgs. 138/2024, hanno inoltre obblighi di segnalazione degli incidenti al CSIRT Italia, e le entità finanziarie devono notificare gli incidenti ICT gravi ai sensi di DORA. Documentate fin dall’inizio versione, orario della patch ed esito della ricerca di IoC: è ciò che vi verrà chiesto.

Cosa fare adesso?

  1. Censire ogni FortiMail. Elencare tutte le appliance e istanze virtuali, comprese quelle di DR e di laboratorio, con la versione esatta. Tutto ciò che è in 8.0.0–8.0.1, 7.6.0–7.6.6, 7.4.0–7.4.8 o 7.2.x è colpito.
  2. Prima conservare le prove, poi aggiornare. Esportare i log e fare il backup della configurazione. Poi passare a 8.0.2, 7.6.7 o 7.4.9 o successive; gli apparati 7.2 devono migrare a una 7.4 corretta. Verificare la disponibilità della build per il proprio ramo sul portale di supporto Fortinet.
  3. Ridurre l’esposizione in attesa della patch. Limitare l’interfaccia di gestione a reti interne fidate e disattivare IBE se non usata, come consiglia Fortinet. Sono rimedi temporanei, non correzioni.
  4. Cercare gli indicatori. Controllare librerie e binari di sistema per modifiche inattese, cercare nei log accessi non autorizzati e modifiche di configurazione, e verificare connessioni dagli indirizzi IP elencati in FG-IR-26-175.
  5. Ruotare e rivedere. In caso di dubbi, ruotare credenziali e chiavi di amministrazione, rivedere le regole di flusso e relay della posta e ricostruire l’appliance da un’immagine pulita invece di fidarsi di un aggiornamento in place.

Domande frequenti

Che cos’è CVE-2026-104286?

CVE-2026-104286 è una vulnerabilità critica di Fortinet FortiMail, il gateway di sicurezza email del produttore. Combina un path traversal (CWE-22) con una gestione errata dei byte nulli (CWE-158) e consente a un attaccante remoto non autenticato di scrivere file arbitrari sul sistema tramite richieste HTTP o HTTPS manipolate. Fortinet le assegna CVSS 9.8 e ha pubblicato l’advisory FG-IR-26-175 il 1° ottobre 2026.

CVE-2026-104286 è già sfruttata?

Sì. Fortinet dichiara di averne osservato lo sfruttamento e la CISA statunitense ha inserito CVE-2026-104286 nel catalogo delle vulnerabilità sfruttate (KEV) il 1° ottobre 2026. In Italia conviene trattarla come un change d’emergenza, senza attendere eventuali bollettini nazionali per intervenire.

Quali versioni di FortiMail sono colpite e quali la correggono?

Sono colpite FortiMail da 8.0.0 a 8.0.1, da 7.6.0 a 7.6.6, da 7.4.0 a 7.4.8 e da 7.2.0 a 7.2.9. L’advisory di Fortinet indica come corrette la 8.0.2, la 7.6.7 e la 7.4.9 o successive. Il ramo 7.2 non ha una correzione propria: questi apparati devono passare a una release 7.4 corretta. Alcuni primi report segnalavano build non ancora disponibili per tutti i rami; verificate sul portale di supporto Fortinet.

Cosa fare se non possiamo aggiornare subito?

L’advisory di Fortinet indica due workaround: disattivare la funzione Identity-Based Encryption (IBE) se non la si usa e limitare l’accesso all’interfaccia di gestione a reti interne fidate. Entrambi riducono l’esposizione ma non eliminano la falla: pianificate l’aggiornamento appena è disponibile una build corretta per il vostro ramo.

Come verifichiamo se il nostro FortiMail è stato compromesso?

Fortinet ha pubblicato indicatori di compromissione in FG-IR-26-175: file inattesi modificati o aggiunti tra librerie e binari di sistema, connessioni da indirizzi IP tra cui 79.141.169.187 e 45.129.0.192, e log con accessi non autorizzati e modifiche di configurazione. Conservate log e backup della configurazione prima di aggiornare, confrontate i file di sistema con un’immagine pulita e ruotate le credenziali di amministrazione in caso di dubbi.

Fonti

Fortinet PSIRT — FG-IR-26-175: FortiMail path traversal (CVE-2026-104286)
CISA — CISA Adds One Known Exploited Vulnerability to Catalog (October 1, 2026)
runZero — Fortinet FortiMail CVE-2026-104286: Find impacted appliances