En bref

  • CVE-2026-104286 (CVSS 9.8) : écriture de fichiers arbitraires pré-authentification dans Fortinet FortiMail, exploitée activement en octobre 2026
  • Versions affectées : FortiMail 7.2.0–7.2.9, 7.4.0–7.4.8, 7.6.0–7.6.6, 8.0.0–8.0.1
  • Actions urgentes : mettre à jour vers FortiMail 7.4.9+, 7.6.7+ ou 8.0.2+ ; ou désactiver immédiatement la fonctionnalité IBE en contournement temporaire

Les faits

Le 1er octobre 2026, Fortinet a publié l'advisory FG-IR-26-175 signalant une exploitation active de CVE-2026-104286, une vulnérabilité critique de type path traversal combinée à une injection de NULL byte dans FortiMail. La CISA a simultanément ajouté cette faille à son catalogue KEV (Known Exploited Vulnerabilities), imposant aux agences fédérales civiles américaines un délai de remédiation au 4 octobre 2026. Le score CVSS 9.8 (vecteur réseau, sans authentification requise, sans interaction utilisateur) place cette vulnérabilité dans la catégorie des risques les plus critiques.

CVE-2026-104286 combine deux classes de vulnérabilités distinctes pour produire un impact critique. La première est une faille de traversée de répertoire (CWE-22 : Path Traversal), qui permet à un attaquant de référencer des fichiers en dehors du répertoire prévu en incluant des séquences de type ../ dans un chemin de fichier. La seconde est une mauvaise gestion des octets NULL (CWE-158 : Improper Neutralization of Null Byte or NUL Character), qui peut être utilisée pour tronquer des chaînes de caractères et ainsi contourner les contrôles basés sur l'extension de fichier ou le type MIME. La combinaison de ces deux vecteurs permet à un attaquant non authentifié d'écrire des fichiers arbitraires à n'importe quel emplacement accessible sur le système de fichiers sous-jacent via des requêtes HTTP ou HTTPS spécialement forgées.

L'impact pratique de cette capacité d'écriture arbitraire de fichiers est extrêmement sévère. Dans la quasi-totalité des scénarios d'exploitation documentés pour ce type de vulnérabilité, l'écriture de fichiers arbitraires est utilisée pour atteindre l'exécution de code à distance (RCE). Les techniques courantes incluent : l'écriture d'un web shell PHP ou JSP dans un répertoire accessible publiquement du serveur web intégré à FortiMail, la modification de fichiers de configuration système pour établir une persistance (ajout de clés SSH, modification de cron jobs), ou l'écrasement de scripts exécutables. Bien que Fortinet n'ait pas explicitement qualifié la vulnérabilité de RCE dans son advisory initial, les chercheurs en sécurité ayant analysé FG-IR-26-175 confirment que l'exploitation in-the-wild observée implique le dépôt de web shells sur les serveurs FortiMail compromis.

Fortinet FortiMail est la passerelle de messagerie sécurisée (SEG) de Fortinet, déployée pour filtrer les emails entrants et sortants contre le spam, le phishing, les malwares et les attaques par email. Elle est utilisée comme première ligne de défense de la messagerie dans de nombreuses organisations d'entreprise, administrations et opérateurs télécoms. Sa position stratégique dans l'infrastructure — recevant l'intégralité du trafic email de l'organisation, ayant accès aux serveurs de messagerie internes, et potentiellement stockant des emails sensibles — en fait une cible de choix pour les acteurs malveillants cherchant à établir un point d'entrée persistant et discret dans le réseau cible.

Les versions affectées couvrent un large spectre de déploiements : FortiMail 7.2.0 à 7.2.9 (toute la branche 7.2), 7.4.0 à 7.4.8 (toute la branche 7.4 jusqu'à la version corrigée 7.4.9), 7.6.0 à 7.6.6 (toute la branche 7.6 jusqu'à la version corrigée 7.6.7), et 8.0.0 à 8.0.1 (la branche 8.0 jusqu'à la version corrigée 8.0.2). Les versions 7.0.x et antérieures ne sont pas mentionnées dans l'advisory, ce qui peut signifier qu'elles sont également affectées ou qu'elles ne bénéficient plus de support actif. Fortinet recommande aux organisations sur ces branches antérieures de migrer vers une branche maintenue et corrigée.

La publication de l'advisory FG-IR-26-175 suit le pattern habituel de Fortinet pour les vulnérabilités exploitées activement : divulgation publique coordonnée avec la disponibilité du correctif, accompagnée d'informations minimales sur l'exploitation active pour éviter de fournir une feuille de route aux attaquants. Cependant, la confirmation simultanée par la CISA d'une exploitation active dans son catalogue KEV indique que la faille est utilisée dans des attaques réelles contre des cibles gouvernementales ou d'infrastructure critique.

Fortinet propose deux voies de remédiation : la mise à jour vers une version corrigée (FortiMail 8.0.2, 7.6.7 ou 7.4.9), ou à titre de workaround temporaire uniquement, la désactivation de la fonctionnalité IBE (Identity-Based Encryption). Cette dernière option réduit la surface d'attaque mais ne constitue pas une correction complète de la vulnérabilité sous-jacente. FortiMail IBE est la fonctionnalité permettant le chiffrement de bout en bout des emails pour les destinataires externes sans infrastructure PKI. Sa désactivation peut impacter les flux de messagerie sécurisée entre partenaires s'ils utilisent cette fonctionnalité.

L'exploitation active de CVE-2026-104286 s'inscrit dans une tendance observée depuis 2024 : les acteurs menaçants, notamment les groupes APT affiliés à des États, ciblent en priorité les équipements de sécurité réseau en position périphérique (pare-feu, passerelles VPN, solutions de messagerie sécurisée). Ces équipements, par nature exposés à Internet et rarement soumis à la même rigueur de surveillance que les serveurs applicatifs internes, constituent des points d'entrée stratégiques permettant d'éviter les outils de détection EDR déployés sur les endpoints.

Impact et exposition

Fortinet FortiMail est déployé dans des milliers d'organisations à travers le monde, particulièrement dans les secteurs gouvernemental, financier, santé et télécommunications. Toute instance FortiMail exposée à Internet sur les versions affectées est directement vulnérable à une exploitation pré-authentification, sans qu'aucune interaction de la part d'un utilisateur légitime soit nécessaire. La surface d'attaque est l'interface web ou API de FortiMail accessible depuis Internet, typiquement sur les ports 443 (HTTPS).

L'exploitation active confirmée par la CISA et Fortinet indique que des acteurs malveillants disposent déjà d'exploits fonctionnels et les utilisent dans des attaques ciblées. Les conséquences directes d'une compromission réussie incluent : accès aux emails stockés sur le serveur FortiMail (incluant potentiellement des communications confidentielles, des contrats, des données personnelles), capacité de modifier les règles de filtrage pour permettre la délivrance de phishing ou de malwares, et établissement d'un accès persistant via web shell pour des opérations ultérieures sur le réseau interne.

Le délai de remédiation imposé par la CISA (4 octobre 2026) est particulièrement court, reflétant la gravité de la situation. Les organisations ne pouvant pas appliquer le patch immédiatement doivent implémenter le workaround IBE et ajouter FortiMail à leur surveillance prioritaire. Un scan de toutes les instances FortiMail avec des outils comme Shodan ou Censys permet d'identifier l'exposition externe. Les indicateurs de compromission à surveiller incluent la présence de fichiers .php ou .jsp inattendus dans les répertoires web de FortiMail, des connexions sortantes inhabituelles depuis le serveur FortiMail, et des pics d'activité en dehors des heures ouvrées.

Recommandations immédiates

  • Mettre à jour FortiMail vers la version corrigée — Fortinet Security Advisory FG-IR-26-175 : versions corrigées 8.0.2, 7.6.7, 7.4.9
  • Workaround temporaire (si mise à jour impossible immédiatement) : désactiver la fonctionnalité IBE (Identity-Based Encryption) dans les paramètres FortiMail
  • Scanner les répertoires web de FortiMail pour détecter des fichiers suspects (web shells) : find /var/www -name "*.php" -newer /etc/passwd
  • Auditer les logs d'accès HTTP FortiMail des 7 derniers jours pour détecter des requêtes contenant des séquences ../ ou des octets NULL (%00)
  • Vérifier les connexions réseau sortantes depuis le serveur FortiMail vers des adresses IP inconnues
  • Si compromission suspectée : effectuer un forensic complet avant de remettre le système en production

⚠️ Urgence — Délai CISA au 4 octobre 2026

CVE-2026-104286 est activement exploitée dans la nature. Fortinet et la CISA ont confirmé des attaques réelles. Les organisations disposent d'un délai extrêmement court pour patcher ou mitiger. Toute instance FortiMail non corrigée doit faire l'objet d'une vérification immédiate d'intégrité.

Comment savoir si je suis vulnérable ?

Vérifiez votre version FortiMail via l'interface d'administration (System > Dashboard > Status) ou en CLI : get system status. Versions vulnérables : 7.2.0-7.2.9, 7.4.0-7.4.8, 7.6.0-7.6.6, 8.0.0-8.0.1. Pour tester l'accessibilité externe : curl -I https://[IP_FORTIMAIL]/. Si votre FortiMail est accessible depuis Internet et sur une version affectée, considérez-le comme priorité P0. Consultez l'advisory FG-IR-26-175 pour la liste exhaustive.

Votre messagerie est-elle sécurisée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités d'infrastructure email.

Demander un audit