// 1 CRITICAL · 3 ZERO-DAY · 6 CVE · 4 EXPLOIT NELLE ULTIME 24H→
CVE-2026-104286 colpisce FortiMail con CVSS 9.8 e exploitation attiva. CISA impone azioni entro il 4 ottobre, ma Fortinet ha patch solo per il branch 7.2. Ecco la

Fortinet ha divulgato il 1º ottobre 2026 una vulnerabilità zero-day critica nel gateway email FortiMail. CVE-2026-104286 registra punteggio CVSS 9.8 e consente scrittura arbitraria di file senza autenticazione. Le patch sono disponibili solo per il branch 7.2, mentre 3 branch su 4 — 7.4, 7.6 e 8.0 — restano esposti con soli workaround manuali. CISA ha inserito la falla nel catalogo KEV con scadenza fissata al 4 ottobre per le agenzie federali.

Punti chiave
  • CVE-2026-104286 è una vulnerabilità di path traversal con null-byte injection nel componente IBE di FortiMail, sfruttabile via HTTP/HTTPS senza credenziali.
  • Fortinet conferma exploitation attiva in zero-day; CISA ha aggiunto la falla al catalogo KEV il 1º ottobre con deadline BOD 26-04 fissata al 4 ottobre 2026.
  • Patch disponibili solo per il branch 7.2 (upgrade a 7.4+); versioni 7.4, 7.6 e 8.0 attendono rilasci futuri non datati.
  • Fortinet ha pubblicato 7 hash SHA-256 e 2 indirizzi IP come indicatori di compromissione, oltre a log che mostrano la creazione di un account sospetto verso server remoto.

La falla nel motore IBE: traversal e null-byte contro il management

La vulnerabilità risiede nel componente IBE, Identity Based Encryption, dell'interfaccia di amministrazione di FortiMail. Secondo l'advisory Fortinet citato da BleepingComputer, la combinazione di CWE-22 (Path Traversal) e CWE-158 (Improper Neutralization of NULL Byte) permette a un attaccante remoto di scrivere file arbitrari attraverso richieste HTTP o HTTPS craftate, senza autenticazione.

La scrittura di file arbitrari su un sistema di gateway email espone a rischi di compromissione dell'integrità del servizio. La fonte primaria non dettaglia tecniche di escalation successive alla scrittura iniziale. Il potenziale impatto include alterazione della configurazione o del comportamento del sistema.

"An Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') [CWE-22] and Improper Neutralization of NULL Byte or NULL Character [CWE-158] vulnerability may allow an unauthenticated attacker to write arbitrary files on the underlying system via crafted HTTP or HTTPS requests" — Fortinet advisory, riportato da BleepingComputer

La patch gap: un branch su quattro coperto, tre senza timeline

Fortinet ha rilasciato patch esclusive per il branch 7.2, versioni 7.2.0-7.2.9, con istruzione di upgrade a 7.4+. Per le versioni 7.4.0-7.4.8, 7.6.0-7.6.6 e 8.0.0-8.0.1 non esiste alcun fix. Le versioni correttive attese sono 7.4.9, 7.6.7 e 8.0.2, ma Fortinet non ha comunicato date di rilascio.

La superficie di attacco è ampia: quattro branch di prodotto con installazioni distribuite in infrastrutture enterprise e governative. La mancanza di timeline per tre quarti delle versioni affette costringe gli operatori a dipendere da workaround manuali con impatto operativo.

Il pattern di disclosure documentato da BleepingComputer mostra coordinamento con agenzie governative in parallelo alla distribuzione delle correzioni. Fortinet ha dichiarato a BleepingComputer: "Consistent with Fortinet's commitment to responsible PSIRT disclosure and public-private partnerships, we are communicating with relevant government organizations, including CISA, on the content of this advisory."

IOC e tracce di compromissione: account 'archive234' e IP pubblicati da Fortinet

L'advisory Fortinet include 7 hash SHA-256 di file aggiunti o modificati sui sistemi violati, e 2 indirizzi IP: 79.141.169.187 e 45.129.0.192. I log mostrano la configurazione di un account denominato 'archive234' con puntamento al server remoto 79.141.169.187.

Questi indicatori permettono alle organizzazioni di verificare se i propri sistemi siano stati target di exploitation osservata. La fonte non specifica la completezza della catena di exploitation: se la scrittura arbitraria di file sia stata in tutti i casi seguita da esecuzione di codice, o se alcuni attacchi si siano fermati a fasi di ricognizione. Il brief indica "potential code execution", non confermato come conseguenza certa in ogni istanza.

La mancanza di attribuzione a threat actor specifici limita la capacità di profilare l'intenzionalità dietro gli attacchi osservati. CISA classifica lo stato di exploitation come attivo, senza ulteriore contestualizzazione sulle tattiche post-exploitation.

Cosa fare adesso

Per le organizzazioni che utilizzano FortiMail nelle versioni affette, le azioni documentate dalla fonte sono quattro.

Disabilitare IBE: eseguire i comandi CLI documentati nell'advisory Fortinet per disattivare il componente Identity Based Encryption. Questa azione ha impatto funzionale sui flussi di crittografia basata su identità e richiede valutazione delle dipendenze operative.

Limitare accesso management: restringere l'interfaccia di amministrazione a reti trusted, rimuovendo l'esposizione da Internet. La fonte cita questa alternativa come workaround qualora la disabilitazione di IBE non sia applicabile per vincoli di servizio.

Triage forense con IOC: verificare la presenza dei 7 hash SHA-256 pubblicati e dei 2 indirizzi IP nei log di rete, con attenzione specifica alla creazione dell'account 'archive234' e alle connessioni verso 79.141.169.187.

Upgrade per branch 7.2: per queste installazioni, l'unica correzione disponibile è il passaggio a versioni 7.4 o successive. La fonte non specifica dettagli di testing di compatibilità o finestre di manutenzione consigliate.

Il coordinamento CISA-Fortinet e la deadline federale

CISA ha aggiunto CVE-2026-104286 al catalogo KEV il 1º ottobre 2026, con BOD 26-04 che impone forensic triage e mitigazione entro il 4 ottobre per le agenzie federali. Il dataset KEV su GitHub conferma la data di inserimento e la scadenza operativa con campo dueDate=2026-10-04.

La binding operational directive si applica esclusivamente alle Federal Civilian Executive Branch agencies, non estendendo obblighi diretti al settore privato. Tuttavia, l'inclusione nel catalogo KEV segnala priorità nazionale e influenza le pratiche di gestione del rischio in ambito enterprise.

La scoperta della vulnerabilità è attribuita a Gwendal Guégniaud del Fortinet Product Security team, con divulgazione interna che ha preceduto la pubblicazione coordinata con CISA. Questo percorso di responsible disclosure non ha eliminato la finestra di exposure per le versioni senza patch.

Chiusura editoriale

La disclosure di CVE-2026-104286 espone una tensione ricorrente nella supply chain di sicurezza: la velocità del coordinamento governativo supera quella della distribuzione delle correzioni. Fortinet ha comunicato attivamente con CISA, ha pubblicato IOC dettagliati e ha fornito workaround operativi, ma tre quarti delle versioni affette restano senza patch con timeline indefinita.

Per i team di sicurezza, la priorità è la verifica immediata dell'esposizione tramite IOC pubblicati, seguita dalla valutazione dell'applicabilità dei workaround. L'upgrade forzato dal branch 7.2 rappresenta l'unico percorso di remediation completa attualmente disponibile, con le altre versioni in attesa di rilasci che Fortinet non ha ancora calendarizzato.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. bleepingcomputer.com
  2. cisa.gov
  3. github.com
  4. thehackerwire.com
  5. securityonline.info
  6. mallory.ai