Cosa succede quando il sistema che filtra la posta aziendale diventa a sua volta la porta d'ingresso? È lo scenario aperto da CVE-2026-104286, una vulnerabilità di FortiMail, il gateway email di Fortinet. Ha un punteggio CVSS di 9,8 su 10. Per Fortinet viene già sfruttata dal 1° ottobre. E al momento dell'avviso la correzione non era ancora disponibile.
Che cosa permette di fare
La falla è un mix di path traversal e di gestione sbagliata del carattere nullo. In pratica: con una richiesta HTTP o HTTPS costruita ad arte, l'attaccante convince l'apparato a scrivere un file dove non dovrebbe, uscendo dalle cartelle previste. Non servono credenziali. Poter scrivere file arbitrari sul sistema è spesso il primo passo per piazzare codice proprio e prendere il controllo della macchina. Su un gateway di posta significa avere in mano i messaggi in transito e un punto d'appoggio dentro la rete.
Versioni coinvolte e patch in arrivo
Sono vulnerabili FortiMail 8.0.0-8.0.1, 7.6.0-7.6.6, 7.4.0-7.4.8 e 7.2.0-7.2.9. Le correzioni sono previste nelle versioni 8.0.2, 7.6.7 e 7.4.9. Per il ramo 7.2 non arriverà nessun aggiornamento: bisogna passare almeno alla 7.4. La falla l'ha trovata il team di sicurezza interno di Fortinet. La CISA americana l'ha già inserita nel catalogo delle vulnerabilità sfruttate attivamente e ha dato alle agenzie federali tre giorni per mettersi in regola. Tre giorni sono pochi: è un segnale di quanto la considerino urgente.
Cosa fare adesso
Finché la patch non c'è, la misura indicata da Fortinet è disattivare IBE (Identity Based Encryption) da riga di comando. IBE è la funzione che permette di mandare email cifrate a destinatari esterni tramite un portale web. Chi la usa dovrà farne a meno per un po' o trovare un'alternativa temporanea. Va poi limitato, o meglio chiuso, l'accesso da Internet all'interfaccia di gestione. Infine conviene confrontare file, indirizzi IP e voci di log con gli indicatori di compromissione pubblicati da Fortinet. Se l'apparato è stato esposto nei giorni scorsi, chiudere la porta adesso non basta: bisogna verificare che nessuno sia già entrato.
💬 Il mio commento
Un gateway di posta lo si installa, lo si configura bene una volta e poi diventa parte dell'arredamento. Funziona, filtra lo spam, nessuno ci pensa più. Ed è proprio questo il punto debole. Sui FortiMail che mi capita di vedere nelle aziende trovo spesso funzioni attivate anni fa per un'esigenza precisa, magari IBE per un singolo cliente che voleva le email cifrate, e mai più riguardate. Nessuno ricorda perché siano accese. Intanto restano lì, raggiungibili da Internet, e oggi sono la superficie d'attacco. Il consiglio di Fortinet di spegnere IBE è corretto, ma secondo me la domanda vera è un'altra: quante funzioni dei vostri apparati di sicurezza servono davvero?
C'è poi un aspetto che mi lascia qualche dubbio. Una falla scoperta internamente, ma già sfruttata prima che esista la correzione, vuol dire che qualcuno ci è arrivato prima o in parallelo. Non sappiamo da quanto tempo. Per questo non mi fermerei alla mitigazione: controllerei i log a ritroso e confronterei gli indicatori pubblicati, senza dare per scontato che sia tutto a posto. Se avete un FortiMail e volete capire se è tra le versioni colpite, se è stato esposto e se nei log ci sono tracce sospette, posso fare questa verifica con voi e aiutarvi a gestire il periodo fino all'arrivo della patch.