2 Ottobre 2026 13:37    Alert

Fortinet FortiMail CVE-2026-104286: path traversal nella cifratura IBE, file scritti senza credenziali in attesa delle patch

Per la CVE-2026-104286 di Fortinet FortiMail, il gateway di sicurezza della posta, la sola difesa disponibile alla pubblicazione dell'advisory era disattivare la funzione vulnerabile. La vulnerabilità, con CVSS v3.1 pari a 9.8, combina un path traversal (CWE-22) con la mancata neutralizzazione del carattere NULL (CWE-158) nella funzione Identity-Based Encryption, IBE, esposta dall'interfaccia webmail: con richieste HTTP o HTTPS costruite ad arte un attaccante non autenticato scrive file arbitrari sul sistema e può arrivare all'esecuzione di codice o comandi. Fortinet ha pubblicato l'advisory FG-IR-26-175 il 1° ottobre 2026 confermando lo sfruttamento in rete; la falla è stata individuata internamente dal proprio PSIRT.

Il vendor indica come correttive le versioni 8.0.2, 7.6.7 e 7.4.9, annunciate come prossime release, e invita chi usa il ramo 7.2 a migrare almeno al 7.4; secondo le verifiche di Field Effect al 3 ottobre le build non erano ancora disponibili per tutti i rami, quindi conviene controllare il portale di supporto prima di pianificare l'intervento. In attesa, la mitigazione è disattivare il servizio IBE dall'interfaccia (Encryption, IBE, IBE Service su off) o da riga di comando, oppure limitare l'accesso alla webmail alle reti fidate o bloccare con un WAF le richieste POST verso l'endpoint /ibe che contengono sequenze «../». Gli indicatori di compromissione pubblicati comprendono due indirizzi IP sorgente, 79.141.169.187 e 45.129.0.192, e tracce nei log: attività cron, tentativi di login falliti, configurazioni di account di archivio, errori di decodifica Base64 nei log IBE. La CISA ha inserito la vulnerabilità nel catalogo KEV il 1° ottobre 2026, con termine di remediation al 4 ottobre.

Un gateway di posta compromesso vede passare tutta la corrispondenza dell'organizzazione e ne conserva configurazioni, credenziali e chiavi: è lo stesso ragionamento fatto per il Cisco Secure Email Gateway, trattato in un nostro precedente alert del 16 settembre. Per Fortinet è il quarto prodotto con vulnerabilità sfruttate che seguiamo quest'anno, dopo FortiClient EMS, FortiSandbox e la SSL-VPN dei FortiGate, tutti oggetto di nostri precedenti alert. A doversene preoccupare è chi usa FortiMail con la cifratura IBE attiva e la webmail raggiungibile da internet, configurazione adottata da chi deve inviare posta cifrata a destinatari esterni.

  • Versioni affette: Fortinet FortiMail dalla 8.0.0 alla 8.0.1, dalla 7.6.0 alla 7.6.6, dalla 7.4.0 alla 7.4.8 e dalla 7.2.0 alla 7.2.9.
  • Azione raccomandata: disattivare subito il servizio IBE se non indispensabile; in alternativa limitare l'accesso alla webmail alle reti fidate o bloccare via WAF le richieste POST verso /ibe contenenti «../»; installare le release 8.0.2, 7.6.7 o 7.4.9 appena disponibili, migrando dal ramo 7.2; cercare gli indicatori pubblicati da Fortinet e, in caso di riscontro, trattare l'apparato come compromesso, ruotandone credenziali e chiavi.


Fonti: ACN, Fortinet, watchTowr, Bleeping Computer, Field Effect, CISA