Veille active Mise à jour Alerte max. 72 h : 4/5 Prioritaire Rédaction : Frédéric LENQUETTE
CybersécuritéPrioritaire

FortiMail : une faille critique exploitée avant tout correctif (CVE-2026-104286)

Fortinet alerte sur une faille de FortiMail notée 9,8/10, exploitée avant tout correctif. Les versions corrigées sont désormais disponibles sur toutes les branches maintenues : voici les branches touchées, le contournement à appliquer et les indicateurs de compromission.

Fortinet a publié le 1er octobre l’avis FG-IR-26-175 concernant une vulnérabilité critique de sa passerelle de messagerie FortiMail. Référencée CVE-2026-104286 et notée 9,8 sur 10 (CVSS), elle est déjà exploitée par des attaquants. Le même jour, l’agence américaine CISA l’a ajoutée à son catalogue des vulnérabilités activement exploitées (KEV).

La vulnérabilité

Il s’agit d’une traversée de répertoire combinée à un mauvais traitement de l’octet nul. Elle permet à un attaquant non authentifié d’écrire des fichiers arbitraires sur le système, à l’aide de requêtes HTTP ou HTTPS forgées. Selon les chercheurs de watchTowr, cette écriture de fichiers suffit ensuite à exécuter des commandes sur l’équipement. La faille a été découverte par l’équipe de sécurité produit de Fortinet.

Versions concernées et correctifs

  • FortiMail 8.0.0 à 8.0.1 : corrigé en 8.0.2 (notes de version publiées le 3 octobre) ;
  • FortiMail 7.6.0 à 7.6.6 : corrigé en 7.6.7 (notes de version publiées le 2 octobre) ;
  • FortiMail 7.4.0 à 7.4.8 : corrigé en 7.4.9 (notes de version publiées le 3 octobre) ;
  • FortiMail 7.2.0 à 7.2.9 : pas de correctif prévu sur cette branche, il faut migrer vers la 7.4.9 ou une version plus récente.

Présentées comme « à venir » lors de la publication de l’avis, ces versions y figurent comme disponibles depuis sa mise à jour du 5 octobre. Les clients de FortiMail Cloud n’ont rien à faire : Fortinet a corrigé leurs instances le même jour.

Que faire maintenant ?

Installez sans attendre la version corrigée de votre branche. Si vous ne pouvez pas mettre à jour immédiatement, Fortinet recommande de désactiver le chiffrement basé sur l’identité (IBE) :

config system encryption ibe
    set status disable
end

À défaut, coupez l’accès Internet à l’interface webmail ou limitez-la à des réseaux de confiance, comme le recommande Fortinet ; derrière un pare-feu applicatif (WAF), bloquez les requêtes POST vers /ibe contenant ../. Par précaution, l’interface d’administration ne devrait pas non plus être exposée.

Rechercher une compromission

L’avis de Fortinet et BleepingComputer listent plusieurs indicateurs, dont :

  • la présence de fichiers inattendus comme /data/lib/liblog.so, /data/etc/ld.so.preload, /data/bin/webconsole ou /data/bin/mailservice ;
  • un compte d’archivage nommé archive234 pointant vers un serveur distant, signe possible d’exfiltration des e-mails archivés ;
  • des connexions depuis les adresses 79.141.169.187 et 45.129.0.192 ;
  • une tâche planifiée liée à /migadmin, ainsi que des erreurs de déchiffrement IBE inhabituelles.

Une passerelle de messagerie voit passer l’ensemble des échanges de l’organisation. En cas de doute, traitez l’équipement comme compromis : préservez les traces, réinstallez-le et changez les secrets associés.

Méthode : veille assistée par intelligence artificielle, sources vérifiées, article relu et validé par Frédéric LENQUETTE.

#Fortinet #Vulnérabilités #Zero-day