Il 2 ottobre 2026 Fortinet ha pubblicato un avviso su una vulnerabilità critica del gateway di posta FortiMail, tracciata come CVE-2026-104286 e valutata CVSS 9.8. L'azienda stessa conferma che la falla è già sfruttata in attacchi reali, quindi si tratta di uno zero-day a tutti gli effetti. La CISA statunitense l'ha aggiunta al catalogo KEV (Known Exploited Vulnerabilities) fissando al 4 ottobre 2026 il termine per le agenzie federali americane per la triage forense e le mitigazioni. Il dato più scomodo per chi gestisce questi apparati: al momento della pubblicazione le patch per tre dei quattro rami interessati non sono ancora disponibili.
Cosa è successo
Secondo le fonti consultate, il difetto risiede nell'interfaccia web di gestione di FortiMail ed è una combinazione di path traversal e neutralizzazione impropria del carattere nullo (null byte). Un attaccante remoto senza autenticazione può inviare richieste HTTP o HTTPS costruite ad arte e ottenere la scrittura di file arbitrari sul sistema sottostante. Nella pratica, la scrittura arbitraria di file su un appliance è un passo molto breve dall'esecuzione di codice: basta posizionare un file in un percorso che il sistema poi interpreta o esegue.
Le versioni interessate sono:
- FortiMail 8.0.0 – 8.0.1
- FortiMail 7.6.0 – 7.6.6
- FortiMail 7.4.0 – 7.4.8
- FortiMail 7.2.0 – 7.2.9
Sul fronte delle correzioni, Fortinet indica per il ramo 7.2 la migrazione al ramo 7.4 o successivo, mentre i rilasci risolutivi 7.4.9, 7.6.7 e 8.0.2 risultano annunciati ma non ancora disponibili. Fortinet ha inoltre diffuso indicatori di compromissione: sette file modificati o aggiunti, con relativi hash SHA-256, e due indirizzi IP associati agli attacchi (79.141.169.187 e 45.129.0.192). La vulnerabilità è stata individuata internamente dal team di sicurezza prodotto di Fortinet, secondo Help Net Security; The Register, invece, non riporta chi l'abbia scoperta e non sono noti, al momento, né il numero delle vittime né l'origine degli attaccanti.
Perché un gateway di posta è un bersaglio così appetibile
Un FortiMail si trova per definizione sul perimetro: riceve posta da Internet, ne ispeziona il contenuto e la consegna ai server interni. Chi lo compromette ottiene una posizione privilegiata in tre modi. Primo, può leggere o alterare i messaggi in transito, inclusi i link di reset password e i codici di verifica. Secondo, può usare l'appliance come testa di ponte verso la rete interna, perché il gateway ha per forza connettività verso mail server e directory. Terzo, può persistere in un dispositivo che raramente ha un EDR e che molte organizzazioni non monitorano come un server qualsiasi. È la stessa logica che negli ultimi anni ha reso bersagli ricorrenti firewall, VPN e gateway di sicurezza: apparati esposti, potenti e poco osservati.
Cosa significa per le aziende italiane
In Italia FortiMail è diffuso soprattutto in PMI, studi professionali, enti locali e sanità, spesso installato da integratori e poi lasciato com'è, in molti casi come appliance virtuale o servizio gestito. Questo crea tre problemi concreti.
Il primo è la visibilità: molte organizzazioni non sanno con precisione se l'interfaccia di gestione sia raggiungibile da Internet o su quale versione giri l'apparato, perché la gestione è in carico al fornitore. La prima domanda da fare all'integratore è semplice: «abbiamo FortiMail? quale ramo? la GUI è esposta?».
Il secondo è la finestra di esposizione. Con le patch non ancora uscite, l'unica difesa è la riduzione della superficie d'attacco. Chi ha l'interfaccia di amministrazione pubblicata su Internet (per comodità del fornitore, ad esempio) è il candidato naturale a essere già stato colpito. Il fatto che la CISA abbia dato ai propri enti pochi giorni di tempo dice quanto sia considerato urgente il rischio.
Il terzo è normativo. Per i soggetti essenziali e importanti NIS2, un compromesso del gateway di posta con accesso a dati o sistemi può configurare un incidente significativo, con pre-notifica al CSIRT Italia entro 24 ore dalla conoscenza e notifica completa entro 72 ore (art. 25, d.lgs. 138/2024). Se nella posta transitano dati personali, può scattare anche la valutazione di una violazione ai sensi dell'art. 33 GDPR, con notifica al Garante entro 72 ore dalla scoperta quando il rischio per gli interessati non è trascurabile. Vale una regola pratica da consulente: l'orologio parte dal momento in cui si ha ragionevole certezza della compromissione, non da quando si finisce l'indagine; per questo conviene fare subito la verifica degli indicatori, invece di rimandarla all'arrivo della patch.
Infine, per le organizzazioni che non rientrano in NIS2 ma lavorano come fornitori di soggetti che vi rientrano, un incidente di questo tipo diventa rapidamente una questione contrattuale e di catena di fornitura.
Cosa fare subito
- Censire tutte le istanze FortiMail (fisiche, virtuali, in cloud) e annotare versione e ramo; chiedere conferma scritta al fornitore o all'MSP.
- Togliere l'interfaccia di gestione da Internet: renderla raggiungibile solo da reti private o da una VPN con MFA, come indicato anche dalle mitigazioni di Fortinet.
- Disattivare l'Identity Based Encryption (IBE) da riga di comando se non strettamente necessaria, come previsto dal workaround indicato dal produttore.
- Cercare indicatori di compromissione: confrontare file e log con i sette hash e i due indirizzi IP pubblicati da Fortinet; verificare file nuovi o modificati, account amministrativi inattesi e connessioni in uscita anomale dall'appliance.
- Preparare l'aggiornamento: monitorare il portale PSIRT di Fortinet e installare 7.4.9, 7.6.7 o 8.0.2 appena rilasciate; chi è sul ramo 7.2 pianifichi la migrazione al 7.4 o successivo.
- Se si trovano tracce di compromissione: isolare l'apparato, conservare i log, ruotare le credenziali e le chiavi presenti sull'appliance, valutare i tempi di notifica a CSIRT Italia (se soggetti NIS2) e al Garante (se coinvolti dati personali).
Il quadro da tenere a mente
Questa vicenda conferma una tendenza: i dispositivi di sicurezza perimetrale sono diventati una delle principali porte d'ingresso. Non è un giudizio su un singolo produttore, ma un promemoria di gestione del rischio: ogni appliance esposta ha bisogno di un proprietario, di un inventario aggiornato, di un canale per ricevere gli avvisi del produttore e di un piano per le mitigazioni quando la patch non c'è ancora. Aggiorneremo questo articolo quando saranno disponibili i rilasci correttivi.