In questo articolo4
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Una falla critica già sfruttata

Fortinet ha pubblicato un advisory per segnalare una vulnerabilità critica in FortiMail, il suo gateway di posta elettronica. La falla, identificata come CVE-2026-104286, ha un punteggio CVSS di 9.8 ed è già stata sfruttata in attacchi zero-day per eseguire codice o comandi non autorizzati sui dispositivi vulnerabili.

Il problema riguarda l'interfaccia di gestione di FortiMail. Secondo Fortinet, un attaccante non autenticato può sfruttare una vulnerabilità di path traversal (CWE-22) e una di neutralizzazione impropria del carattere null (CWE-158) per scrivere file arbitrari sul sistema tramite richieste HTTP o HTTPS appositamente create.

Versioni coinvolte e patch disponibili

Le versioni interessate sono FortiMail 8.0.0-8.0.1, 7.6.0-7.6.6, 7.4.0-7.4.8 e 7.2.0-7.2.9. Per gli utenti di FortiMail 7.2, la soluzione è aggiornare al ramo 7.4 o successivo. Per le versioni 7.4, 7.6 e 8.0, le patch non sono ancora disponibili: Fortinet ha indicato come prossime versioni correttive la 7.4.9, la 7.6.7 e la 8.0.2.

  • FortiMail 7.2: aggiornare al ramo 7.4 o successivo
  • FortiMail 7.4, 7.6 e 8.0: in attesa delle versioni 7.4.9, 7.6.7 e 8.0.2
QUADRO SINTETICO

Quadro operativo

ElementoDettaglio
FortiMail 7.2aggiornare al ramo 7.4 o successivo
FortiMail 7.4, 7.6 e 8.0in attesa delle versioni 7.4.9, 7.6.7 e 8.0.2
File sospetti/data/lib/liblog.so, /bin/smit, /data/bin/webconsole, /data/bin/mailservice, /data/etc/httpd.conf, /data/etc/ld.so.preload, /data/migadmin.tar.gz
IP associati agli attacchi79.141.169.187 e 45.129.0.192
Sintesi strutturata dei punti documentati nell’articolo.BleepingComputer

Mitigazioni temporanee e indicatori di compromissione

In attesa delle patch, Fortinet consiglia agli amministratori di disabilitare il supporto alla funzionalità IBE (Identity Based Encryption) oppure di limitare l'accesso all'interfaccia di gestione, impedendo l'esposizione su Internet o consentendolo solo da reti private fidate.

Fortinet ha pubblicato anche indicatori di compromissione (IOC), tra cui file aggiunti o modificati sui sistemi compromessi e due indirizzi IP associati agli attacchi: 79.141.169.187 e 45.129.0.192. I log condivisi mostrano, tra l'altro, la configurazione di un account di archiviazione remoto chiamato 'archive234' e l'esecuzione di comandi tramite cron job.

  • File sospetti: /data/lib/liblog.so, /bin/smit, /data/bin/webconsole, /data/bin/mailservice, /data/etc/httpd.conf, /data/etc/ld.so.preload, /data/migadmin.tar.gz
  • IP associati agli attacchi: 79.141.169.187 e 45.129.0.192

CISA e risposta di Fortinet

La CISA (Cybersecurity and Infrastructure Security Agency) ha aggiunto CVE-2026-104286 al catalogo delle vulnerabilità note e sfruttate (KEV) e richiede alle agenzie federali di eseguire un triage forense e mitigare la falla entro il 4 ottobre.

Fortinet non ha rivelato quando la vulnerabilità è stata sfruttata per la prima volta, quanti sistemi siano stati compromessi o chi sia responsabile degli attacchi. L'azienda ha dichiarato di essere in contatto con le agenzie governative, inclusa la CISA, e ha rimandato i clienti all'advisory per i dettagli.

FONTI CONSULTATEBleepingComputer
#fortimail#zero-day#cve-2026-104286#cisa#fortinet