En bref

  • CVE-2026-104286 : zero-day CVSS 9.8 dans Fortinet FortiMail, exploitation active confirmée, ajoutée au catalogue KEV de la CISA
  • Versions affectées : FortiMail 7.2.0–7.2.9, 7.4.0–7.4.8, 7.6.0–7.6.6, 8.0.0–8.0.1 — aucun patch disponible
  • Action requise immédiatement : désactiver IBE et restreindre l'accès à l'interface d'administration

Les faits

Le 2 octobre 2026, Fortinet a publié un advisory de sécurité d'urgence concernant CVE-2026-104286, une vulnérabilité critique de type écriture arbitraire de fichiers dans son appliance de sécurité e-mail FortiMail. Avec un score CVSS de 9.8, cette faille figure parmi les plus sévères publiées cette année. La Cybersecurity and Infrastructure Security Agency (CISA) américaine l'a immédiatement intégrée à son catalogue Known Exploited Vulnerabilities (KEV), imposant aux agences fédérales civiles un délai de remédiation au 4 octobre 2026 — soit moins de 48 heures après la divulgation publique. Ce délai extrêmement court reflète la gravité de la situation : la faille est activement exploitée dans la nature au moment même de la publication de l'advisory.

La nature technique du bug est particulièrement préoccupante. Il s'agit d'une combinaison de traversée de répertoire (path traversal) et d'injection de caractère null (null byte injection). Concrètement, un attaquant non authentifié peut manipuler une chaîne de caractères transmise au serveur en y insérant un octet nul (0x00). Les routines de validation côté serveur s'arrêtent à ce caractère et ne voient qu'une chaîne apparemment légitime. Mais la fonctionnalité d'écriture de fichiers sous-jacente utilise la version complète de la chaîne, incluant le chemin malveillant situé après le null byte. Ce décalage de lecture entre deux composants du même système permet de contourner intégralement les vérifications de sécurité sur les chemins de fichiers.

L'exploitation de cette technique permet d'écrire des fichiers arbitraires n'importe où sur le système de fichiers de l'appliance FortiMail. En pratique, les attaquants déposent un webshell ou une backdoor dans un répertoire accessible via le service web de l'appliance, obtenant ainsi une exécution de code à distance (RCE) complète avec les privilèges du processus FortiMail. L'appliance traitant l'intégralité des flux e-mail entrants et sortants de l'organisation, les implications opérationnelles sont considérables : interception des communications, extraction des identifiants de comptes e-mail, et surtout utilisation de l'appliance comme point de pivot vers le réseau interne, où elle bénéficie généralement d'une confiance élevée.

Les versions vulnérables couvrent un large spectre des déploiements actuels en production : FortiMail 7.2.0 à 7.2.9, 7.4.0 à 7.4.8, 7.6.0 à 7.6.6, et 8.0.0 à 8.0.1. Au moment de la rédaction de cet article, Fortinet n'a pas encore publié de version corrigée. Le fabricant recommande deux mesures de contournement en attendant le patch : désactiver la fonctionnalité IBE (Identity-Based Encryption) et restreindre impérativement l'accès à l'interface d'administration aux seules adresses IP de confiance.

La société de sécurité watchTowr a publié une analyse technique détaillée confirmant la reproductibilité de l'exploitation. La firme Rescana a documenté des tentatives d'exploitation active dans la nature, accompagnées d'indicateurs de compromission (IoC) publiés pour permettre la détection. D'après les données de Shodan analysées par plusieurs chercheurs, plusieurs milliers d'interfaces d'administration FortiMail restent exposées directement sur Internet, notamment dans les secteurs financier, gouvernemental et de la santé — secteurs qui constituent les cibles préférentielles des acteurs menaçants exploitant cette vulnérabilité.

La chronologie de cette faille est symptomatique d'un problème récurrent chez Fortinet. En 2024 et 2025, des vulnérabilités critiques dans FortiOS (CVE-2024-55591, CVE-2025-24472) et FortiGate avaient déjà été exploitées massivement par des groupes APT, notamment des acteurs liés à la Chine visant les infrastructures gouvernementales occidentales. La répétition de ces incidents — zero-day sur appliances périmétriques, exploitation avant patch, victimes dans les secteurs sensibles — soulève des questions structurelles sur les pratiques de développement sécurisé et les processus de revue de code au sein de l'éditeur californien.

La fenêtre d'exploitation est actuellement maximale : pas de patch disponible, exploitation active confirmée par la CISA, des milliers d'appliances potentiellement exposées. Les équipes offensives professionnelles disposent généralement de la capacité de reverser un advisory Fortinet et de produire un exploit fonctionnel en quelques heures. Cette chronologie implique que des compromissions ont très probablement déjà eu lieu dans des organisations qui n'ont pas encore appliqué les mesures de contournement recommandées, ou qui n'avaient pas connaissance de l'advisory.

Impact et exposition

FortiMail est principalement déployé dans les organisations de taille intermédiaire à grande, dans les secteurs financier, santé, énergie, gouvernemental et télécommunications. L'appliance joue un rôle central dans l'infrastructure e-mail en filtrant le spam et les malwares, en gérant les politiques anti-phishing et en assurant le chiffrement des communications. Une compromission réussie donne à l'attaquant une visibilité totale sur le trafic e-mail en clair, avant chiffrement ou après déchiffrement selon la configuration. Elle permet aussi d'utiliser l'appliance comme rebond vers les serveurs internes, souvent accessibles depuis la DMZ où se trouve FortiMail.

Les organisations les plus exposées sont celles ayant l'interface d'administration accessible depuis Internet — une mauvaise pratique malheureusement répandue, notamment dans les PME. Même avec une interface restreinte, la surface d'attaque demeure significative si les services de traitement e-mail (SMTP, IMAP) sont exposés selon les chemins de déclenchement de la vulnérabilité.

Recommandations

  • Immédiat : Désactiver la fonctionnalité IBE (Identity-Based Encryption) dans la configuration FortiMail via System > IBE Encryption
  • Immédiat : Restreindre l'accès à l'interface d'administration aux seules IP de confiance via les ACL Fortinet ou votre firewall amont
  • Court terme : Auditer les fichiers récemment créés dans les répertoires web de l'appliance (extensions .php, .jsp, .aspx, .cgi) et vérifier l'intégrité des binaires système
  • Court terme : Activer une surveillance des connexions sortantes anormales depuis l'appliance FortiMail — tout trafic vers des IP non répertoriées doit être considéré comme suspect
  • Suivi : Surveiller quotidiennement le bulletin Fortinet PSIRT pour la disponibilité du correctif et l'appliquer en priorité P1 dès sa publication

Alerte critique

CVE-2026-104286 est activement exploitée avec un CVSS de 9.8 et AUCUN patch disponible. Si vous exploitez une appliance FortiMail dans les versions 7.2.x à 8.0.1, considérez votre système comme potentiellement compromis si les mesures de contournement n'ont pas encore été appliquées. Procédez immédiatement à un audit forensique de l'appliance avant de rétablir la confiance.

Comment vérifier si mon FortiMail a déjà été compromis via CVE-2026-104286 ?

Plusieurs indicateurs doivent être vérifiés : (1) Recherchez les fichiers récemment créés dans les répertoires web de l'appliance avec des extensions inhabituelles (.php, .jsp, .aspx). (2) Analysez les logs d'accès HTTP de FortiMail pour des requêtes POST vers des chemins non documentés. (3) Consultez vos logs firewall pour des connexions sortantes depuis l'IP de FortiMail vers des destinations inhabituelles — les IoC publiés par Rescana et watchTowr listent plusieurs ranges d'IP utilisés dans les campagnes actives. (4) Vérifiez l'intégrité des fichiers de configuration FortiMail contre les sauvegardes récentes. En cas de doute, isolez immédiatement l'appliance du réseau et contactez un prestataire de forensique numérique.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit