En bref

  • CVE-2026-104286 : zero-day critique CVSS 9.8 dans Fortinet FortiMail, exploitation active confirmée par CISA
  • Versions affectées : FortiMail 7.2.0–7.2.9, 7.4.0–7.4.8, 7.6.0–7.6.6, 8.0.0–8.0.1
  • Aucun patch disponible à ce jour — restreindre immédiatement l'accès à l'interface d'administration

Les faits

Le 2 octobre 2026, Fortinet a déclenché l'alerte sur CVE-2026-104286, une vulnérabilité zero-day de type path traversal combinée à une neutralisation incorrecte du NULL byte dans FortiMail. Avec un score CVSS de 9,8, cette faille permet à un attaquant non authentifié disposant d'un accès à l'interface d'administration d'écrire des fichiers arbitraires sur le système sous-jacent via des requêtes HTTP ou HTTPS spécialement forgées.

La CISA a immédiatement ajouté CVE-2026-104286 à son catalogue Known Exploited Vulnerabilities (KEV), fixant une échéance de remédiation au 4 octobre 2026 pour l'ensemble des agences fédérales américaines, conformément à la directive BOD 26-04. Ce délai de seulement trois jours témoigne de la gravité perçue par les autorités américaines, qui considèrent cette faille comme un risque immédiat pour les infrastructures critiques.

Le vecteur d'attaque est particulièrement dangereux : l'exploitation ne requiert ni authentification préalable, ni interaction utilisateur. L'accès réseau à l'interface de gestion FortiMail suffit. Sur de nombreux déploiements, cette interface est accessible depuis Internet ou depuis des segments réseau insuffisamment segmentés, notamment dans les environnements PME qui externalisent la messagerie ou confient la gestion à des prestataires en accès distant.

Les versions affectées couvrent un périmètre large : FortiMail 7.2.0 à 7.2.9, 7.4.0 à 7.4.8, 7.6.0 à 7.6.6, et 8.0.0 à 8.0.1. Les versions antérieures à 7.2, hors support actif, pourraient également être vulnérables, mais Fortinet n'a pas communiqué de position officielle à leur sujet au 11 octobre 2026.

Au moment de la publication de cet article, aucun patch officiel n'est disponible. Fortinet indique travailler en urgence sur un correctif mais n'a communiqué aucune date de disponibilité précise. Ni Fortinet ni la CISA n'ont divulgué l'identité du ou des groupes exploitant activement cette vulnérabilité, se limitant à confirmer l'existence de compromissions observées dans la nature (in the wild).

La nature de la faille — écriture de fichiers arbitraires sur le système de fichiers — ouvre plusieurs scénarios d'exploitation graves. Les attaquants peuvent déposer des web shells PHP ou JSP pour maintenir un accès persistant, modifier des fichiers de configuration critiques, injecter du code malveillant dans les processus de messagerie, ou créer des comptes administrateurs de backdoor. FortiMail étant au cœur des flux de messagerie d'entreprise, une compromission permet d'intercepter des emails, d'accéder à des pièces jointes confidentielles, de réaliser des attaques BEC (Business Email Compromise), ou d'utiliser l'infrastructure comme relais pour des campagnes de phishing internes indétectables.

Ce n'est pas la première faille critique à toucher les équipements Fortinet. En 2022, CVE-2022-40684 avait permis des contournements d'authentification massifs sur FortiOS, FortiProxy et FortiSwitchManager. En 2024, CVE-2024-21762 (CVSS 9.6, FortiOS SSL VPN) avait également été exploitée avant patch. Le pattern se répète de manière préoccupante : faille critique, exploitation active avant correctif, urgence CISA. Les équipements Fortinet sont systématiquement dans le viseur des groupes APT liés à la Chine (Volt Typhoon, Salt Typhoon) et aux acteurs iraniens (APT34/OilRig).

Pour les organisations françaises, les OIV (Opérateurs d'Importance Vitale) et OSE (Opérateurs de Services Essentiels) soumis à la directive NIS2 ont des obligations de notification d'incident et de gestion des vulnérabilités qui s'appliquent directement à ce type de faille. L'ANSSI n'a pas encore publié d'alerte spécifique sur CVE-2026-104286 au 11 octobre 2026, mais un bulletin CERT-FR peut être attendu dans les prochains jours.

Impact et exposition

FortiMail est déployé dans des milliers d'entreprises en Europe et en France, notamment dans les secteurs financier, industriel, et les administrations publiques. Les organisations les plus exposées sont celles ayant exposé l'interface d'administration sur Internet pour faciliter la gestion à distance. Les environnements MSP gérant plusieurs instances FortiMail pour leurs clients constituent une cible prioritaire : compromettre un seul MSP donne potentiellement accès à l'ensemble de son portefeuille clients.

Recommandations

  • Restreindre immédiatement l'accès à l'interface d'administration FortiMail aux seules IP de gestion autorisées — aucune exposition sur Internet
  • Activer la journalisation détaillée des accès à l'interface d'administration et surveiller les anomalies (accès hors plages horaires, IPs inconnues)
  • Vérifier l'intégrité des fichiers système FortiMail — rechercher des web shells ou fichiers déposés récemment dans les répertoires d'application
  • Appliquer le patch Fortinet dès sa disponibilité — surveiller les bulletins PSIRT Fortinet en priorité
  • Mettre en place une détection IDS/IPS des requêtes HTTP/HTTPS anormales vers l'interface de gestion (chemins avec NULL byte %00 ou traversées ../)

Alerte critique

Aucun patch disponible. CVE-2026-104286 est activement exploitée dans la nature avec un CVSS de 9,8. Si votre interface FortiMail est accessible depuis Internet, considérez-la comme potentiellement compromise et lancez une investigation immédiate.

Comment vérifier si mon FortiMail est exposé et potentiellement compromis ?

Deux actions immédiates : (1) Testez depuis l'extérieur si l'interface d'administration FortiMail (port 443 ou port dédié) répond à des requêtes depuis Internet — si oui, restreignez-la immédiatement via ACL. (2) Consultez les logs d'accès à l'interface de gestion et recherchez des requêtes contenant des séquences inhabituelles dans les chemins URL (NULL bytes %00, traversées ../) ainsi que des fichiers .php ou .jsp inattendus dans les répertoires FortiMail.

Votre infrastructure FortiMail est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit