Fortinet révèle un zero-day critique CVSS 9.8 dans FortiMail permettant l'écriture arbitraire de fichiers sans authentification. Activement exploité, aucun correctif disponible à ce jour.
En bref
- CVE-2026-104286 : zero-day CVSS 9.8 dans Fortinet FortiMail, exploitation active confirmée, ajoutée au catalogue KEV de la CISA
- Versions affectées : FortiMail 7.2.0–7.2.9, 7.4.0–7.4.8, 7.6.0–7.6.6, 8.0.0–8.0.1 — aucun patch disponible
- Action requise immédiatement : désactiver IBE et restreindre l'accès à l'interface d'administration
Les faits
Le 2 octobre 2026, Fortinet a publié un advisory de sécurité d'urgence concernant CVE-2026-104286, une vulnérabilité critique de type écriture arbitraire de fichiers dans son appliance de sécurité e-mail FortiMail. Avec un score CVSS de 9.8, cette faille figure parmi les plus sévères publiées cette année. La Cybersecurity and Infrastructure Security Agency (CISA) américaine l'a immédiatement intégrée à son catalogue Known Exploited Vulnerabilities (KEV), imposant aux agences fédérales civiles un délai de remédiation au 4 octobre 2026 — soit moins de 48 heures après la divulgation publique. Ce délai extrêmement court reflète la gravité de la situation : la faille est activement exploitée dans la nature au moment même de la publication de l'advisory.
La nature technique du bug est particulièrement préoccupante. Il s'agit d'une combinaison de traversée de répertoire (path traversal) et d'injection de caractère null (null byte injection). Concrètement, un attaquant non authentifié peut manipuler une chaîne de caractères transmise au serveur en y insérant un octet nul (0x00). Les routines de validation côté serveur s'arrêtent à ce caractère et ne voient qu'une chaîne apparemment légitime. Mais la fonctionnalité d'écriture de fichiers sous-jacente utilise la version complète de la chaîne, incluant le chemin malveillant situé après le null byte. Ce décalage de lecture entre deux composants du même système permet de contourner intégralement les vérifications de sécurité sur les chemins de fichiers.
L'exploitation de cette technique permet d'écrire des fichiers arbitraires n'importe où sur le système de fichiers de l'appliance FortiMail. En pratique, les attaquants déposent un webshell ou une backdoor dans un répertoire accessible via le service web de l'appliance, obtenant ainsi une exécution de code à distance (RCE) complète avec les privilèges du processus FortiMail. L'appliance traitant l'intégralité des flux e-mail entrants et sortants de l'organisation, les implications opérationnelles sont considérables : interception des communications, extraction des identifiants de comptes e-mail, et surtout utilisation de l'appliance comme point de pivot vers le réseau interne, où elle bénéficie généralement d'une confiance élevée.
Les versions vulnérables couvrent un large spectre des déploiements actuels en production : FortiMail 7.2.0 à 7.2.9, 7.4.0 à 7.4.8, 7.6.0 à 7.6.6, et 8.0.0 à 8.0.1. Au moment de la rédaction de cet article, Fortinet n'a pas encore publié de version corrigée. Le fabricant recommande deux mesures de contournement en attendant le patch : désactiver la fonctionnalité IBE (Identity-Based Encryption) et restreindre impérativement l'accès à l'interface d'administration aux seules adresses IP de confiance.
La société de sécurité watchTowr a publié une analyse technique détaillée confirmant la reproductibilité de l'exploitation. La firme Rescana a documenté des tentatives d'exploitation active dans la nature, accompagnées d'indicateurs de compromission (IoC) publiés pour permettre la détection. D'après les données de Shodan analysées par plusieurs chercheurs, plusieurs milliers d'interfaces d'administration FortiMail restent exposées directement sur Internet, notamment dans les secteurs financier, gouvernemental et de la santé — secteurs qui constituent les cibles préférentielles des acteurs menaçants exploitant cette vulnérabilité.
La chronologie de cette faille est symptomatique d'un problème récurrent chez Fortinet. En 2024 et 2025, des vulnérabilités critiques dans FortiOS (CVE-2024-55591, CVE-2025-24472) et FortiGate avaient déjà été exploitées massivement par des groupes APT, notamment des acteurs liés à la Chine visant les infrastructures gouvernementales occidentales. La répétition de ces incidents — zero-day sur appliances périmétriques, exploitation avant patch, victimes dans les secteurs sensibles — soulève des questions structurelles sur les pratiques de développement sécurisé et les processus de revue de code au sein de l'éditeur californien.
La fenêtre d'exploitation est actuellement maximale : pas de patch disponible, exploitation active confirmée par la CISA, des milliers d'appliances potentiellement exposées. Les équipes offensives professionnelles disposent généralement de la capacité de reverser un advisory Fortinet et de produire un exploit fonctionnel en quelques heures. Cette chronologie implique que des compromissions ont très probablement déjà eu lieu dans des organisations qui n'ont pas encore appliqué les mesures de contournement recommandées, ou qui n'avaient pas connaissance de l'advisory.
Impact et exposition
FortiMail est principalement déployé dans les organisations de taille intermédiaire à grande, dans les secteurs financier, santé, énergie, gouvernemental et télécommunications. L'appliance joue un rôle central dans l'infrastructure e-mail en filtrant le spam et les malwares, en gérant les politiques anti-phishing et en assurant le chiffrement des communications. Une compromission réussie donne à l'attaquant une visibilité totale sur le trafic e-mail en clair, avant chiffrement ou après déchiffrement selon la configuration. Elle permet aussi d'utiliser l'appliance comme rebond vers les serveurs internes, souvent accessibles depuis la DMZ où se trouve FortiMail.
Les organisations les plus exposées sont celles ayant l'interface d'administration accessible depuis Internet — une mauvaise pratique malheureusement répandue, notamment dans les PME. Même avec une interface restreinte, la surface d'attaque demeure significative si les services de traitement e-mail (SMTP, IMAP) sont exposés selon les chemins de déclenchement de la vulnérabilité.
Recommandations
- Immédiat : Désactiver la fonctionnalité IBE (Identity-Based Encryption) dans la configuration FortiMail via System > IBE Encryption
- Immédiat : Restreindre l'accès à l'interface d'administration aux seules IP de confiance via les ACL Fortinet ou votre firewall amont
- Court terme : Auditer les fichiers récemment créés dans les répertoires web de l'appliance (extensions .php, .jsp, .aspx, .cgi) et vérifier l'intégrité des binaires système
- Court terme : Activer une surveillance des connexions sortantes anormales depuis l'appliance FortiMail — tout trafic vers des IP non répertoriées doit être considéré comme suspect
- Suivi : Surveiller quotidiennement le bulletin Fortinet PSIRT pour la disponibilité du correctif et l'appliquer en priorité P1 dès sa publication
Alerte critique
CVE-2026-104286 est activement exploitée avec un CVSS de 9.8 et AUCUN patch disponible. Si vous exploitez une appliance FortiMail dans les versions 7.2.x à 8.0.1, considérez votre système comme potentiellement compromis si les mesures de contournement n'ont pas encore été appliquées. Procédez immédiatement à un audit forensique de l'appliance avant de rétablir la confiance.
Comment vérifier si mon FortiMail a déjà été compromis via CVE-2026-104286 ?
Plusieurs indicateurs doivent être vérifiés : (1) Recherchez les fichiers récemment créés dans les répertoires web de l'appliance avec des extensions inhabituelles (.php, .jsp, .aspx). (2) Analysez les logs d'accès HTTP de FortiMail pour des requêtes POST vers des chemins non documentés. (3) Consultez vos logs firewall pour des connexions sortantes depuis l'IP de FortiMail vers des destinations inhabituelles — les IoC publiés par Rescana et watchTowr listent plusieurs ranges d'IP utilisés dans les campagnes actives. (4) Vérifiez l'intégrité des fichiers de configuration FortiMail contre les sauvegardes récentes. En cas de doute, isolez immédiatement l'appliance du réseau et contactez un prestataire de forensique numérique.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
ATNS Afrique du Sud : ransomware dans les OT du contrôle aérien, exfiltration vers des IP chinoises
L'opérateur de navigation aérienne ATNS a découvert des malwares ransomware dans son réseau OT de services météo, avec des signes d'exfiltration vers des adresses IP chinoises. Un incident symptomatique de la fragilité des réseaux OT dans les infrastructures critiques mondiales.
Operation KillSwitch : KillSec démantelé, chef de 16 ans arrêté en Espagne, 110 To saisis
Une opération internationale menée par l'Allemagne démantèle le groupe ransomware KillSec en septembre 2026 : 3 arrestations dont un adolescent de 16 ans en Espagne, 110 To de données volées sécurisés, site dark web saisi.
Microsoft Surface Laptop Ultra : l'IA locale avec RTX Spark
Microsoft dévoile le Surface Laptop Ultra propulsé par NVIDIA RTX Spark, capable d'exécuter localement des modèles IA de 120 milliards de paramètres sans connexion cloud. L'événement Windows du 7 octobre 2026 marque le tournant de l'IA locale sur PC grand public.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (2)
Laisser un commentaire