CVE-2026-104286 (CVSS 9.8) : zero-day dans Fortinet FortiMail permettant l'écriture de fichiers arbitraires sans authentification, exploité activement. La CISA exige un patch avant le 4 octobre 2026.
En bref
- CVE-2026-104286 (CVSS 9.8) : écriture de fichiers arbitraires pré-authentification dans Fortinet FortiMail, exploitée activement en octobre 2026
- Versions affectées : FortiMail 7.2.0–7.2.9, 7.4.0–7.4.8, 7.6.0–7.6.6, 8.0.0–8.0.1
- Actions urgentes : mettre à jour vers FortiMail 7.4.9+, 7.6.7+ ou 8.0.2+ ; ou désactiver immédiatement la fonctionnalité IBE en contournement temporaire
Les faits
Le 1er octobre 2026, Fortinet a publié l'advisory FG-IR-26-175 signalant une exploitation active de CVE-2026-104286, une vulnérabilité critique de type path traversal combinée à une injection de NULL byte dans FortiMail. La CISA a simultanément ajouté cette faille à son catalogue KEV (Known Exploited Vulnerabilities), imposant aux agences fédérales civiles américaines un délai de remédiation au 4 octobre 2026. Le score CVSS 9.8 (vecteur réseau, sans authentification requise, sans interaction utilisateur) place cette vulnérabilité dans la catégorie des risques les plus critiques.
CVE-2026-104286 combine deux classes de vulnérabilités distinctes pour produire un impact critique. La première est une faille de traversée de répertoire (CWE-22 : Path Traversal), qui permet à un attaquant de référencer des fichiers en dehors du répertoire prévu en incluant des séquences de type ../ dans un chemin de fichier. La seconde est une mauvaise gestion des octets NULL (CWE-158 : Improper Neutralization of Null Byte or NUL Character), qui peut être utilisée pour tronquer des chaînes de caractères et ainsi contourner les contrôles basés sur l'extension de fichier ou le type MIME. La combinaison de ces deux vecteurs permet à un attaquant non authentifié d'écrire des fichiers arbitraires à n'importe quel emplacement accessible sur le système de fichiers sous-jacent via des requêtes HTTP ou HTTPS spécialement forgées.
L'impact pratique de cette capacité d'écriture arbitraire de fichiers est extrêmement sévère. Dans la quasi-totalité des scénarios d'exploitation documentés pour ce type de vulnérabilité, l'écriture de fichiers arbitraires est utilisée pour atteindre l'exécution de code à distance (RCE). Les techniques courantes incluent : l'écriture d'un web shell PHP ou JSP dans un répertoire accessible publiquement du serveur web intégré à FortiMail, la modification de fichiers de configuration système pour établir une persistance (ajout de clés SSH, modification de cron jobs), ou l'écrasement de scripts exécutables. Bien que Fortinet n'ait pas explicitement qualifié la vulnérabilité de RCE dans son advisory initial, les chercheurs en sécurité ayant analysé FG-IR-26-175 confirment que l'exploitation in-the-wild observée implique le dépôt de web shells sur les serveurs FortiMail compromis.
Fortinet FortiMail est la passerelle de messagerie sécurisée (SEG) de Fortinet, déployée pour filtrer les emails entrants et sortants contre le spam, le phishing, les malwares et les attaques par email. Elle est utilisée comme première ligne de défense de la messagerie dans de nombreuses organisations d'entreprise, administrations et opérateurs télécoms. Sa position stratégique dans l'infrastructure — recevant l'intégralité du trafic email de l'organisation, ayant accès aux serveurs de messagerie internes, et potentiellement stockant des emails sensibles — en fait une cible de choix pour les acteurs malveillants cherchant à établir un point d'entrée persistant et discret dans le réseau cible.
Les versions affectées couvrent un large spectre de déploiements : FortiMail 7.2.0 à 7.2.9 (toute la branche 7.2), 7.4.0 à 7.4.8 (toute la branche 7.4 jusqu'à la version corrigée 7.4.9), 7.6.0 à 7.6.6 (toute la branche 7.6 jusqu'à la version corrigée 7.6.7), et 8.0.0 à 8.0.1 (la branche 8.0 jusqu'à la version corrigée 8.0.2). Les versions 7.0.x et antérieures ne sont pas mentionnées dans l'advisory, ce qui peut signifier qu'elles sont également affectées ou qu'elles ne bénéficient plus de support actif. Fortinet recommande aux organisations sur ces branches antérieures de migrer vers une branche maintenue et corrigée.
La publication de l'advisory FG-IR-26-175 suit le pattern habituel de Fortinet pour les vulnérabilités exploitées activement : divulgation publique coordonnée avec la disponibilité du correctif, accompagnée d'informations minimales sur l'exploitation active pour éviter de fournir une feuille de route aux attaquants. Cependant, la confirmation simultanée par la CISA d'une exploitation active dans son catalogue KEV indique que la faille est utilisée dans des attaques réelles contre des cibles gouvernementales ou d'infrastructure critique.
Fortinet propose deux voies de remédiation : la mise à jour vers une version corrigée (FortiMail 8.0.2, 7.6.7 ou 7.4.9), ou à titre de workaround temporaire uniquement, la désactivation de la fonctionnalité IBE (Identity-Based Encryption). Cette dernière option réduit la surface d'attaque mais ne constitue pas une correction complète de la vulnérabilité sous-jacente. FortiMail IBE est la fonctionnalité permettant le chiffrement de bout en bout des emails pour les destinataires externes sans infrastructure PKI. Sa désactivation peut impacter les flux de messagerie sécurisée entre partenaires s'ils utilisent cette fonctionnalité.
L'exploitation active de CVE-2026-104286 s'inscrit dans une tendance observée depuis 2024 : les acteurs menaçants, notamment les groupes APT affiliés à des États, ciblent en priorité les équipements de sécurité réseau en position périphérique (pare-feu, passerelles VPN, solutions de messagerie sécurisée). Ces équipements, par nature exposés à Internet et rarement soumis à la même rigueur de surveillance que les serveurs applicatifs internes, constituent des points d'entrée stratégiques permettant d'éviter les outils de détection EDR déployés sur les endpoints.
Impact et exposition
Fortinet FortiMail est déployé dans des milliers d'organisations à travers le monde, particulièrement dans les secteurs gouvernemental, financier, santé et télécommunications. Toute instance FortiMail exposée à Internet sur les versions affectées est directement vulnérable à une exploitation pré-authentification, sans qu'aucune interaction de la part d'un utilisateur légitime soit nécessaire. La surface d'attaque est l'interface web ou API de FortiMail accessible depuis Internet, typiquement sur les ports 443 (HTTPS).
L'exploitation active confirmée par la CISA et Fortinet indique que des acteurs malveillants disposent déjà d'exploits fonctionnels et les utilisent dans des attaques ciblées. Les conséquences directes d'une compromission réussie incluent : accès aux emails stockés sur le serveur FortiMail (incluant potentiellement des communications confidentielles, des contrats, des données personnelles), capacité de modifier les règles de filtrage pour permettre la délivrance de phishing ou de malwares, et établissement d'un accès persistant via web shell pour des opérations ultérieures sur le réseau interne.
Le délai de remédiation imposé par la CISA (4 octobre 2026) est particulièrement court, reflétant la gravité de la situation. Les organisations ne pouvant pas appliquer le patch immédiatement doivent implémenter le workaround IBE et ajouter FortiMail à leur surveillance prioritaire. Un scan de toutes les instances FortiMail avec des outils comme Shodan ou Censys permet d'identifier l'exposition externe. Les indicateurs de compromission à surveiller incluent la présence de fichiers .php ou .jsp inattendus dans les répertoires web de FortiMail, des connexions sortantes inhabituelles depuis le serveur FortiMail, et des pics d'activité en dehors des heures ouvrées.
Recommandations immédiates
- Mettre à jour FortiMail vers la version corrigée — Fortinet Security Advisory FG-IR-26-175 : versions corrigées 8.0.2, 7.6.7, 7.4.9
- Workaround temporaire (si mise à jour impossible immédiatement) : désactiver la fonctionnalité IBE (Identity-Based Encryption) dans les paramètres FortiMail
- Scanner les répertoires web de FortiMail pour détecter des fichiers suspects (web shells) :
find /var/www -name "*.php" -newer /etc/passwd - Auditer les logs d'accès HTTP FortiMail des 7 derniers jours pour détecter des requêtes contenant des séquences
../ou des octets NULL (%00) - Vérifier les connexions réseau sortantes depuis le serveur FortiMail vers des adresses IP inconnues
- Si compromission suspectée : effectuer un forensic complet avant de remettre le système en production
⚠️ Urgence — Délai CISA au 4 octobre 2026
CVE-2026-104286 est activement exploitée dans la nature. Fortinet et la CISA ont confirmé des attaques réelles. Les organisations disposent d'un délai extrêmement court pour patcher ou mitiger. Toute instance FortiMail non corrigée doit faire l'objet d'une vérification immédiate d'intégrité.
Comment savoir si je suis vulnérable ?
Vérifiez votre version FortiMail via l'interface d'administration (System > Dashboard > Status) ou en CLI : get system status. Versions vulnérables : 7.2.0-7.2.9, 7.4.0-7.4.8, 7.6.0-7.6.6, 8.0.0-8.0.1. Pour tester l'accessibilité externe : curl -I https://[IP_FORTIMAIL]/. Si votre FortiMail est accessible depuis Internet et sur une version affectée, considérez-le comme priorité P0. Consultez l'advisory FG-IR-26-175 pour la liste exhaustive.
Votre messagerie est-elle sécurisée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités d'infrastructure email.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-76721 : HPE Instant On RCE pré-auth CVSS 9.8
CVE-2026-76721 et CVE-2026-76722 (CVSS 9.8) : exécution de code à distance pré-authentification dans HPE Networking Instant On AP. 18 vulnérabilités corrigées par la mise à jour vers le firmware 3.4.2.0.
CVE-2026-76504 : Cisco SD-WAN auth bypass admin CVSS 9.8 KEV
CVE-2026-76504 (CVSS 9.8) : contournement d'authentification critique dans Cisco Catalyst SD-WAN Manager, activement exploité et ajouté au KEV CISA avec délai de 72h. Patch obligatoire, aucun workaround disponible.
CVE-2026-85706 : GitLab path traversal CVSS 10.0 exploité
CVE-2026-85706 est un path traversal CVSS 10.0 dans l'API commits de GitLab CE/EE permettant la lecture de fichiers arbitraires sans authentification. Exploitation active, CISA KEV. Impact supply chain majeur sur les instances self-managed.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire