
FortiMail Zero-Day Sfruttato per Scrivere File Arbitrari
CISA avverte che CVE-2026-104286, una vulnerabilità critica di path traversal in FortiMail, è attivamente sfruttata e consente scritture arbitrarie di file senza autenticazione.
Fortinet FortiMail ha una vulnerabilità zero-day critica che viene attivamente sfruttata, secondo un avviso di giovedì della Cybersecurity and Infrastructure Security Agency (CISA) statunitense. L'agenzia ha aggiunto la falla al suo catalogo Known Exploited Vulnerabilities (KEV), un elenco di debolezze di sicurezza che gli aggressori stanno già usando in attacchi reali. La vulnerabilità è identificata come CVE-2026-104286 e ha un punteggio di gravità CVSS di 9,8 su 10, che la colloca nella fascia critica. In termini pratici, la debolezza consente a chiunque senza credenziali di accesso di scrivere file sul sistema sottostante di un'appliance di sicurezza email FortiMail o di una macchina virtuale.
Fortinet descrive il problema come una combinazione di due questioni: una limitazione impropria di un percorso a una directory ristretta, nota come path traversal o CWE-22, e una neutralizzazione impropria di un byte NULL o carattere NULL, nota come CWE-158. Path traversal significa che un aggressore può indirizzare il software verso file e cartelle al di fuori dell'area a cui dovrebbe accedere. Un byte NULL è un carattere invisibile che alcuni programmi usano per marcare la fine di una stringa di testo; inserendone uno, un aggressore può ingannare il sistema facendogli ignorare parte di un percorso file. Insieme, queste debolezze consentono a un aggressore non autenticato di scrivere file arbitrari sul sistema sottostante inviando richieste HTTP o HTTPS appositamente predisposte. Ciò significa che non è necessaria alcuna password o accesso all'account per effettuare la scrittura.
L'avviso elenca le seguenti linee di prodotto interessate: FortiMail 8.0.0 fino a 8.0.1, con un aggiornamento alla prossima 8.0.2 o superiore; FortiMail 7.6.0 fino a 7.6.6, con un aggiornamento alla prossima 7.6.7 o superiore; FortiMail 7.4.0 fino a 7.4.8, con un aggiornamento alla prossima 7.4.9 o superiore; e FortiMail 7.2.0 fino a 7.2.9, con un aggiornamento al ramo 7.4 o superiore. Poiché le correzioni per alcune versioni non erano ancora state rilasciate al momento dell'avviso, Fortinet ha condiviso soluzioni temporanee. I clienti possono disabilitare ciò che Fortinet chiama supporto della funzionalità IBE, una funzionalità di crittografia del prodotto, inserendo la seguente sequenza di comandi nell'interfaccia a riga di comando: config system encryption ibe, set status disable, end. Gli amministratori dovrebbero anche disabilitare l'accesso all'interfaccia di gestione di FortiMail da internet o limitarlo solo a reti private fidate, perché l'attacco utilizza richieste HTTP o HTTPS e una pagina di gestione esposta a internet è il modo principale con cui un aggressore potrebbe raggiungere il codice vulnerabile.
Fortinet ha attribuito a Gwendal Guégniaud del team Fortinet Product Security la scoperta e la segnalazione della falla. L'azienda ha anche pubblicato indicatori di compromissione (IOC), che sono segni specifici che un sistema potrebbe essere stato attaccato. Gli indirizzi IP elencati sono 79.141.169[.]187 e 45.129.0[.]192. I file elencati includono voci aggiunte in /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice e /data/etc/ld.so.preload, nonché voci modificate in /bin/smit, /data/etc/httpd.conf e /data/migadmin.tar.gz. Gli amministratori possono cercare questi nomi di file e connessioni a quegli indirizzi per verificare se i loro sistemi sono stati interessati prima di applicare le patch.
Poiché la vulnerabilità viene sfruttata in ambienti reali, CISA afferma che le agenzie del Federal Civilian Executive Branch (FCEB) dovrebbero applicare la patch o le soluzioni alternative entro il 4 ottobre 2026. Questa scadenza ha lo scopo di spingere i sistemi governativi ad agire rapidamente, ma serve anche come segnale utile per le organizzazioni private che il tempo è poco. L'allerta FortiMail arriva insieme a un'ondata più ampia di vulnerabilità sfruttate attivamente. L'articolo originale elenca ulteriori falle sotto sfruttamento in-the-wild in prodotti di Check Point (CVE-2026-85102 e CVE-2026-93616), Arista VeloCloud Orchestrator (CVE-2026-93952), F5 BIG-IP Access Policy Manager (CVE-2026-94127), Cisco Catalyst SD-WAN Manager (CVE-2026-76504) e Citrix NetScaler ADC e NetScaler Gateway (CVE-2026-88771 e CVE-2026-88772). Ognuna di queste è un problema di sicurezza separato in un prodotto diverso, ma il modello mostra che gli aggressori stanno prendendo di mira contemporaneamente appliance di gestione e sicurezza esposte a internet.
Per i proprietari di siti web e le aziende, la lezione principale è che qualsiasi appliance di sicurezza o di posta esposta a internet deve essere trattata come un obiettivo di alto valore e aggiornata o isolata non appena appare un avviso del fornitore. In un gateway di sicurezza email, la capacità di scrivere file senza autenticazione può essere utilizzata per aggiungere programmi dannosi, alterare la configurazione o manomettere la gestione della posta, motivo per cui CISA la considera critica. Per le organizzazioni che gestiscono infrastrutture di posta o web esposte a internet e hanno bisogno di aiuto per applicare le mitigazioni del fornitore o rivedere l'esposizione di rete, AEU-I offre consulenza IT e infrastrutturale incentrata sulla sicurezza che può supportare questo lavoro.
Come Proteggerti
- Se la tua azienda usa FortiMail, chiedi al tuo responsabile IT o al provider di hosting di controllare la versione e installare subito l'aggiornamento o la soluzione alternativa.
- Assicurati che il pannello di controllo di FortiMail non sia raggiungibile da internet pubblico; dovrebbe essere disponibile solo dalla rete dell'ufficio o tramite una VPN sicura.
- Controlla i log del tuo server di posta per i due indirizzi IP indicati nell'avviso e chiedi al tuo supporto IT di bloccarli.
- Disattiva la funzionalità IBE di FortiMail seguendo i passaggi nella nota di Fortinet se non ti serve, finché non è disponibile la patch.
- Fai controllare regolarmente che i file elencati da Fortinet, come /data/bin/webconsole, non compaiano sul tuo sistema a meno che non debbano esserci.
Vulnerabilità e Soluzioni
- CVE-2026-104286 Fortinet FortiMail path traversal and NULL byte flaw allowing unauthenticated arbitrary file writes; fix via upcoming versions or the listed workaround. Vedi la soluzione e i dettagli →
- CVE-2026-76504 Cisco Catalyst SD-WAN Manager flaw listed as under in-the-wild exploitation; no further details are provided in the source. Vedi la soluzione e i dettagli →
- CVE-2026-85102 Check Point security flaw listed as under in-the-wild exploitation; no further details are provided in the source. Vedi la soluzione e i dettagli →
- CVE-2026-88771 Citrix NetScaler ADC and NetScaler Gateway flaw listed as under in-the-wild exploitation; no further details are provided in the source. Vedi la soluzione e i dettagli →
- CVE-2026-88772 Citrix NetScaler ADC and NetScaler Gateway flaw listed as under in-the-wild exploitation; no further details are provided in the source. Vedi la soluzione e i dettagli →
- CVE-2026-93616 Check Point security flaw listed as under in-the-wild exploitation; no further details are provided in the source. Vedi la soluzione e i dettagli →
- CVE-2026-93952 Arista VeloCloud Orchestrator flaw listed as under in-the-wild exploitation; no further details are provided in the source. Vedi la soluzione e i dettagli →
- CVE-2026-94127 F5 BIG-IP Access Policy Manager flaw listed as under in-the-wild exploitation; no further details are provided in the source. Vedi la soluzione e i dettagli →
I Termini Spiegati
- CVE Common Vulnerabilities and Exposures, un elenco pubblico che assegna a ogni debolezza di sicurezza nota un numero univoco in modo che tutti possano farvi riferimento chiaramente.
- CVSS Common Vulnerability Scoring System, un punteggio da zero a dieci che valuta la gravità di una falla di sicurezza.
- KEV Known Exploited Vulnerabilities, un elenco mantenuto da CISA delle debolezze di sicurezza che gli aggressori stanno già utilizzando in attacchi reali.
- Path traversal Un tipo di debolezza che consente a un aggressore di indirizzare un programma verso file o cartelle al di fuori dell'area che dovrebbe utilizzare.
- NULL byte Un carattere invisibile che alcuni programmi trattano come la fine di una stringa di testo, che gli aggressori possono inserire per aggirare i controlli.
- Unauthenticated Significa che non sono necessari nome utente o password per eseguire l'azione.
- IOC Indicatore di compromissione, un segno specifico come un indirizzo IP o un nome di file che può indicare che si è verificato un attacco.
- IBE Una funzionalità di crittografia di FortiMail che l'avviso consente agli amministratori di disabilitare come protezione temporanea.