En bref

  • Fortinet confirme l'exploitation active en zero-day de CVE-2026-104286, faille d'écriture arbitraire CVSS 9.8 dans l'interface d'administration FortiMail.
  • Versions affectées : FortiMail 7.2.0–7.2.9, 7.4.0–7.4.8, 7.6.0–7.6.6 et 8.0.0–8.0.1.
  • La CISA a ajouté la CVE au catalogue KEV — deadline de remédiation fédérale fixée au 4 octobre 2026.

Les faits

Le 1er octobre 2026, Fortinet a publié l'avis de sécurité FG-IR-26-175 révélant une vulnérabilité critique dans FortiMail, sa solution de passerelle de sécurité des e-mails d'entreprise. Référencée CVE-2026-104286, la faille combine un path traversal non authentifié avec une gestion défaillante des octets nuls (null-byte handling), permettant à un attaquant distant d'écrire des fichiers arbitraires sur les systèmes ciblés via des requêtes HTTP ou HTTPS spécialement forgées.

Le score CVSS de 9.8 traduit la sévérité maximale de cette vulnérabilité : aucune authentification n'est requise, l'exploitation est possible à distance, et l'impact conduit directement à une exécution de code ou de commandes sur le système cible. Fortinet a confirmé l'exploitation active dans la nature avant même la publication de l'avis — définition classique du zero-day, où les défenseurs disposent de zéro jour d'avance sur les attaquants lors de la divulgation.

Les versions vulnérables couvrent une large part du parc FortiMail installé en entreprise : branches 7.2 (de 7.2.0 à 7.2.9), 7.4 (de 7.4.0 à 7.4.8), 7.6 (de 7.6.0 à 7.6.6) et 8.0 (de 8.0.0 à 8.0.1). Cette couverture quasi exhaustive des versions récentes suggère que la faille est structurelle dans l'implémentation du composant IBE (Identity-Based Encryption) de FortiMail, présent dans toutes ces releases.

La Cybersecurity and Infrastructure Security Agency (CISA) américaine a réagi sans délai en ajoutant CVE-2026-104286 à son catalogue Known Exploited Vulnerabilities (KEV). Cette inscription déclenche automatiquement une obligation de remédiation pour les agences civiles fédérales (FCEB), avec une deadline fixée au 4 octobre 2026, soit seulement trois jours après la divulgation publique. Cette réactivité exceptionnelle reflète l'urgence de la menace et la vitesse à laquelle des acteurs malveillants ont exploité la faille dès sa découverte.

Fortinet propose deux vecteurs de mitigation en attendant l'application des correctifs officiels. La première option consiste à désactiver le support IBE via l'interface CLI de FortiMail (commande config system ibencryption, puis set status disable). La seconde, recommandée pour les organisations qui ne peuvent appliquer immédiatement les patches, consiste à restreindre l'accès à l'interface d'administration FortiMail depuis Internet en la limitant à un réseau privé de confiance ou un accès VPN dédié. Les deux mitigations sont complémentaires et doivent idéalement être combinées.

Les versions corrigées publiées par Fortinet sont FortiMail 7.2.10, 7.4.9, 7.6.7 et 8.0.2. La mise à jour immédiate vers ces releases est la seule remédiation définitive. Les organisations maintenant des versions 7.0 ou antérieures, bien que non explicitement mentionnées dans l'avis FG-IR-26-175, devraient traiter cette situation comme une alerte de migration urgente vers des branches supportées.

La nature de l'exploitation active de FortiMail est particulièrement préoccupante. Une appliance e-mail compromise constitue un vecteur d'intrusion de premier ordre : accès aux communications internes et externes en transit, possibilité de persister discrètement dans l'infrastructure, pivot potentiel vers d'autres systèmes internes via les comptes de service de la passerelle mail. Des groupes APT à nexus chinois (APT41, Volt Typhoon) et nord-coréen (Lazarus Group) ont historiquement ciblé les appliances Fortinet pour établir des accès persistants dans les réseaux d'entreprise, gouvernementaux et d'infrastructure critique.

Les chercheurs de runZero ont publié le 2 octobre 2026 un guide pour identifier les appliances FortiMail exposées dans les inventaires d'assets réseau. Les services FortiMail accessibles depuis Internet s'identifient typiquement via les ports 25 (SMTP), 465 (SMTPS), 587 (SMTP/STARTTLS) et 443 (interface d'administration HTTPS). Une exposition Internet directe de l'interface d'administration (port 443/8443) est désormais à considérer comme une surface d'attaque critique nécessitant une action immédiate, indépendamment de l'application du patch.

Le contexte de cette CVE s'inscrit dans un pattern bien établi en 2026 : les appliances de sécurité réseau périmétrique (VPN, firewall, passerelles e-mail) sont devenues la surface d'attaque préférée des acteurs sophistiqués pour l'accès initial. CVE-2026-104286 rejoint une liste préoccupante incluant les zero-days Citrix NetScaler (CVE-2026-88771/88772), SonicWall SMA 1000 (CVE-2026-83548) et Cisco SD-WAN (CVE-2026-76504), tous exploités activement au cours des dernières semaines.

Impact et exposition

FortiMail est déployé dans des milliers d'organisations à travers le monde, avec une forte présence dans les secteurs finance, santé, administration publique et industrie. L'exposition réelle dépend directement de la configuration réseau : les organisations dont l'interface d'administration FortiMail (port 443/8443) est accessible depuis Internet sans restriction sont directement exposées à une exploitation immédiate. Les déploiements correctement segmentés restent vulnérables si un attaquant a déjà obtenu un accès interne via un autre vecteur. La CISA estime que cette vulnérabilité présente un risque significatif pour les infrastructures fédérales américaines ; un ciblage similaire des administrations et entreprises européennes est à prévoir.

Recommandations

  • Priorité absolue — Mettre à jour vers FortiMail 7.2.10, 7.4.9, 7.6.7 ou 8.0.2 selon votre version déployée.
  • Mitigation immédiate — Désactiver IBE via CLI ET restreindre l'accès à l'interface d'administration aux seules IP de gestion internes.
  • Investigation — Analyser les logs d'accès à l'interface d'administration FortiMail depuis le 10 septembre 2026 : chercher des requêtes HTTP contenant des séquences de path traversal dans les URI.
  • Détection de compromission — Inspecter l'intégrité des fichiers dans les répertoires web de FortiMail : toute présence de fichier PHP ou CGI non prévu dans le déploiement d'origine est un indicateur de web shell.
  • Inventaire — Cartographier toutes les instances FortiMail exposées sur Internet via des scans réseau (ports 443, 8443, 25, 587).

Alerte critique

CVE-2026-104286 est exploitée activement en zero-day avec un CVSS 9.8. La CISA impose une remédiation avant le 4 octobre 2026 pour les agences fédérales. Toute interface d'administration FortiMail accessible depuis Internet doit être considérée comme potentiellement compromise — investigation forensique recommandée avant application du patch.

Comment savoir si mon FortiMail a été compromis via CVE-2026-104286 ?

Vérifiez les logs d'accès à l'interface d'administration (port 443/8443) depuis fin septembre 2026 en cherchant des requêtes HTTP contenant des séquences de path traversal dans les URI. Inspectez l'intégrité des fichiers de configuration et des scripts dans les répertoires web de FortiMail. Toute modification récente d'un fichier de configuration ou présence d'un web shell (fichier PHP ou CGI non prévu) constitue un indicateur de compromission. Des connexions sortantes inhabituelles depuis l'appliance FortiMail vers des IP non reconnues sont également un signal d'alerte fort.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit