FortiMail : une faille critique exploitée avant tout correctif (CVE-2026-104286)
Fortinet alerte sur une faille de FortiMail notée 9,8/10, exploitée avant tout correctif. Les versions corrigées sont désormais disponibles sur toutes les branches maintenues : voici les branches touchées, le contournement à appliquer et les indicateurs de compromission.
Fortinet a publié le 1er octobre l’avis FG-IR-26-175 concernant une vulnérabilité critique de sa passerelle de messagerie FortiMail. Référencée CVE-2026-104286 et notée 9,8 sur 10 (CVSS), elle est déjà exploitée par des attaquants. Le même jour, l’agence américaine CISA l’a ajoutée à son catalogue des vulnérabilités activement exploitées (KEV).
La vulnérabilité
Il s’agit d’une traversée de répertoire combinée à un mauvais traitement de l’octet nul. Elle permet à un attaquant non authentifié d’écrire des fichiers arbitraires sur le système, à l’aide de requêtes HTTP ou HTTPS forgées. Selon les chercheurs de watchTowr, cette écriture de fichiers suffit ensuite à exécuter des commandes sur l’équipement. La faille a été découverte par l’équipe de sécurité produit de Fortinet.
Versions concernées et correctifs
- FortiMail 8.0.0 à 8.0.1 : corrigé en 8.0.2 (notes de version publiées le 3 octobre) ;
- FortiMail 7.6.0 à 7.6.6 : corrigé en 7.6.7 (notes de version publiées le 2 octobre) ;
- FortiMail 7.4.0 à 7.4.8 : corrigé en 7.4.9 (notes de version publiées le 3 octobre) ;
- FortiMail 7.2.0 à 7.2.9 : pas de correctif prévu sur cette branche, il faut migrer vers la 7.4.9 ou une version plus récente.
Présentées comme « à venir » lors de la publication de l’avis, ces versions y figurent comme disponibles depuis sa mise à jour du 5 octobre. Les clients de FortiMail Cloud n’ont rien à faire : Fortinet a corrigé leurs instances le même jour.
Que faire maintenant ?
Installez sans attendre la version corrigée de votre branche. Si vous ne pouvez pas mettre à jour immédiatement, Fortinet recommande de désactiver le chiffrement basé sur l’identité (IBE) :
config system encryption ibe
set status disable
end
À défaut, coupez l’accès Internet à l’interface webmail ou limitez-la à des réseaux de confiance, comme le recommande Fortinet ; derrière un pare-feu applicatif (WAF), bloquez les requêtes POST vers /ibe contenant ../. Par précaution, l’interface d’administration ne devrait pas non plus être exposée.
Rechercher une compromission
L’avis de Fortinet et BleepingComputer listent plusieurs indicateurs, dont :
- la présence de fichiers inattendus comme
/data/lib/liblog.so,/data/etc/ld.so.preload,/data/bin/webconsoleou/data/bin/mailservice; - un compte d’archivage nommé
archive234pointant vers un serveur distant, signe possible d’exfiltration des e-mails archivés ; - des connexions depuis les adresses 79.141.169.187 et 45.129.0.192 ;
- une tâche planifiée liée à
/migadmin, ainsi que des erreurs de déchiffrement IBE inhabituelles.
Une passerelle de messagerie voit passer l’ensemble des échanges de l’organisation. En cas de doute, traitez l’équipement comme compromis : préservez les traces, réinstallez-le et changez les secrets associés.
Méthode : veille assistée par intelligence artificielle, sources vérifiées, article relu et validé par Frédéric LENQUETTE.