En bref

  • CVE-2026-104286 est un zero-day CVSS 9.8 exploite activement dans Fortinet FortiMail depuis fin septembre 2026
  • Versions affectees : FortiMail 7.2.x, 7.4.x, 7.6.x et 8.0.0-8.0.1 — aucun patch disponible a ce jour
  • CISA KEV inscrit le 2 octobre 2026 avec un delai de 48h pour les agences federales americaines (4 octobre 2026)

Les faits

Le 2 octobre 2026, Fortinet a publie un avis de securite urgent concernant CVE-2026-104286, une vulnerabilite critique dans son logiciel de passerelle de messagerie FortiMail. Avec un score CVSS v3.1 de 9.8, la faille est classee dans la categorie la plus severe du referentiel commun. Son exploitation dans la nature avait ete constatee avant la publication officielle de l'avis, ce qui la qualifie de zero-day au sens strict du terme.

Techniquement, CVE-2026-104286 combine deux faiblesses distinctes : un path traversal (CWE-22) et une neutralisation incorrecte de l'octet NULL (CWE-158). Un attaquant non authentifie peut envoyer des requetes HTTP ou HTTPS specialement construites a une appliance FortiMail vulnerable pour ecrire des fichiers arbitraires directement sur le systeme d'exploitation sous-jacent. Cette capacite d'ecriture sans authentification prealable constitue un vecteur particulierement dangereux : implantation de webshells, modification de fichiers de configuration critiques, ou etablissement d'une persistance discrete sur le serveur de messagerie.

Les versions concernees couvrent une large plage de deploiements actifs : FortiMail 8.0.0 a 8.0.1, FortiMail 7.6.0 a 7.6.6, FortiMail 7.4.0 a 7.4.8, et FortiMail 7.2.0 a 7.2.9. A la date de publication, Fortinet n'a pas encore mis a disposition de correctif pour ces branches. Les equipes n'ayant pas migre vers une version hors perimetre se retrouvent sans remede immediat.

Ce qui aggrave la situation : au moment de la redaction de cet article, aucun patch officiel n'est disponible. Fortinet a reconnu l'exploitation active sans attribuer les attaques a un acteur identifie. Ni groupe cybercriminel, ni APT etatique n'a ete nominalement cite dans les communications officielles. Les indicateurs de compromission (IoC) n'ont pas ete publies, ce qui complique la recherche de traces d'intrusion dans les environnements potentiellement affectes.

Le 2 octobre 2026, la CISA a inscrit CVE-2026-104286 dans son catalogue Known Exploited Vulnerabilities (KEV). En application de la directive operationnelle contraignante BOD 26-04, les agences civiles federales americaines avaient jusqu'au 4 octobre 2026 — soit 48 heures — pour remedier a cette faille. Ce delai extremement court, inhabituel meme pour la CISA qui accorde generalement deux semaines, temoigne de la gravite jugee imminente de la menace.

Cote France, le CERT-FR a publie l'avis CERTFR-2026-AVI-1257 le 2 octobre 2026, relayant l'alerte Fortinet et recommandant l'application immediate des mesures de contournement disponibles. Fortinet recommande d'activer les regles IPS disponibles dans la solution FortiGuard et de restreindre l'acces aux interfaces d'administration aux seules adresses IP de confiance.

FortiMail est deploye par des milliers d'organisations comme solution de filtrage des courriers electroniques, d'archivage et de protection contre le phishing et les malwares. Une compromission d'une appliance FortiMail expose l'integralite des flux de messagerie de l'organisation : donnees sensibles, pieces jointes confidentielles, communications internes. Dans le contexte reglementaire post-NIS2, les operateurs de services essentiels europeens ont une obligation legale de notifier et remedier sous des delais stricts.

C'est le deuxieme zero-day Fortinet inscrit au KEV en moins de deux semaines, apres CVE-2026-88771 et CVE-2026-88772 ciblant Citrix NetScaler. Ce schema illustre une tendance durable : les appliances exposees sur Internet — passerelles de messagerie, acces distants, concentrateurs VPN — restent des cibles prioritaires, precisement parce qu'elles combinent exposition directe, criticite operationnelle et cycle de mise a jour souvent neglige par les equipes reseau.

Impact et exposition

Toute organisation deployant une version de FortiMail entre 7.2.0 et 8.0.1 dont l'appliance est joignable depuis Internet est potentiellement exposee. Les secteurs les plus touches : grands comptes, collectivites territoriales, operateurs de services essentiels, etablissements de sante, organismes financiers. En l'absence de patch, la fenetre d'exposition reste ouverte de maniere indefinie, ce qui classe cette vulnerabilite en urgence absolue.

Recommandations

  • Immediat : activer les regles IPS FortiGuard specifiques a CVE-2026-104286 pour bloquer les tentatives d'exploitation
  • Isolement : restreindre l'acces HTTP/HTTPS a l'appliance aux seules plages IP legitimes via ACL reseau ou firewall perimetrique
  • Investigation : analyser les logs HTTP/HTTPS depuis le 15 septembre 2026 — chercher les sequences de path traversal (%2e%2e, ../) et les null bytes (%00) dans les requetes entrantes
  • Integrite des fichiers : activer la surveillance d'integrite sur l'appliance et alerter sur toute creation ou modification dans les repertoires web et systeme
  • Patch : surveiller les bulletins Fortinet PSIRT et deployer le correctif en priorite absolue des sa mise a disposition

Alerte critique

CVE-2026-104286 est exploitee activement et aucun patch n'est disponible. Si votre FortiMail (versions 7.2.x a 8.0.1) est accessible depuis Internet, considerez votre systeme a risque immediat. L'activation des regles IPS FortiGuard et la restriction d'acces reseau sont les seules mesures de contournement disponibles dans l'attente d'un correctif officiel.

Comment detecter une tentative d'exploitation de CVE-2026-104286 dans les logs FortiMail ?

Cherchez dans les logs d'acces HTTP/HTTPS toute requete contenant des sequences de path traversal encodees (%2e%2e%2f, %2e%2e/, ../) et des octets NULL (%00, %2500). Controlez egalement les logs systeme pour toute creation de fichier inattendue dans les repertoires web de FortiMail. Des fichiers .php ou .sh recemment crees hors d'une mise a jour officielle doivent etre traites comme indicateurs de compromission — isolez l'appliance immediatement.

Votre infrastructure est-elle exposee ?

Ayi NEDJIMI realise des audits de securite cibles pour identifier et corriger vos vulnerabilites avant qu'elles ne soient exploitees.

Demander un audit