FortiMail : la faille zero-day CVE-2026-104286 exploitée

FortiMail : la faille zero-day CVE-2026-104286 exploitée

Fortinet a révélé une vulnérabilité critique dans FortiMail, son équipement de sécurité de la messagerie. Des attaquants l'exploitent déjà activement pour exécuter du code ou des commandes non autorisés sur les appareils exposés. Référencée CVE-2026-104286, la faille obtient un score CVSS de 9,8 et se trouve dans l'interface d'administration du produit.

Pour la plupart des branches concernées, les correctifs ne sont pas encore disponibles. Pour l'instant, de nombreux administrateurs doivent se contenter de mesures de contournement.

Le fonctionnement de la faille

Dans son bulletin publié jeudi, Fortinet décrit le bogue comme la combinaison de deux faiblesses. La première est une traversée de répertoire (CWE-22). La seconde est une mauvaise gestion des octets ou caractères NULL (CWE-158). Ensemble, elles pourraient permettre à un attaquant sans identifiants d'écrire des fichiers arbitraires sur le système sous-jacent en envoyant des requêtes HTTP ou HTTPS spécialement conçues.

C'est Gwendal Guégniaud, de l'équipe Product Security de Fortinet, qui a découvert la vulnérabilité en interne. Les versions touchées sont les suivantes :

  • FortiMail 8.0.0 à 8.0.1
  • FortiMail 7.6.0 à 7.6.6
  • FortiMail 7.4.0 à 7.4.8
  • FortiMail 7.2.0 à 7.2.9

Des correctifs encore attendus pour la plupart des branches

Seuls les utilisateurs de FortiMail 7.2 disposent aujourd'hui d'une solution directe. Ils peuvent passer à la branche 7.4 ou à une version ultérieure. Les installations sous 7.4, 7.6 et 8.0 n'ont pour l'instant aucune mise à jour de sécurité. Fortinet annonce FortiMail 7.4.9, 7.6.7 et 8.0.2 comme les prochaines versions qui intégreront le correctif.

En attendant leur sortie, Fortinet recommande de désactiver la prise en charge de la fonction IBE. IBE désigne le chiffrement des e-mails basé sur l'identité proposé par FortiMail. Le bulletin de Fortinet fournit les commandes nécessaires pour la désactiver.

Autre possibilité : couper l'accès Internet à l'interface d'administration de FortiMail, ou le restreindre à des réseaux privés de confiance.

Les traces laissées par les attaquants

Fortinet a également publié des indicateurs de compromission (IOC). On y trouve plusieurs fichiers ajoutés ou modifiés sur les systèmes compromis ainsi que deux adresses IP liées aux attaques : 79[.]141.169.187 et 45[.]129.0.192.

Le bulletin recense aussi des entrées de journal susceptibles d'aider les administrateurs à repérer les équipements compromis. L'une d'elles montre la création, en ligne de commande, d'un compte d'archivage nommé "archive234". Elle indique 79.141.169.187 comme serveur distant et /uploads comme répertoire distant. Cela laisse penser que l'attaquant a pu configurer l'appareil piraté pour envoyer des données archivées vers un serveur externe. Pour une passerelle de messagerie, ces données pourraient inclure le trafic e-mail transitant par l'organisation.

Parmi les autres événements journalisés figurent :

  • une tâche cron exécutant une commande liée à /migadmin
  • une déconnexion d'administrateur
  • une erreur de déchiffrement IBE due à un encodage Base64 invalide
  • des tentatives de connexion échouées

De nombreuses questions en suspens

Fortinet n'a pas précisé quand l'exploitation a commencé, combien d'appareils ont été touchés, ni qui se cache derrière la campagne. Interrogée, l'entreprise a renvoyé ses clients vers le bulletin. Elle a indiqué travailler avec des organismes gouvernementaux, dont la CISA, l'agence américaine de cybersécurité et de sécurité des infrastructures.

"Fortinet a publié un bulletin afin de fournir des recommandations concernant la CVE-2026-104286 (FG-IR-26-175), y compris des mesures de contournement pour aider les clients à réduire les risques", a déclaré l'entreprise à BleepingComputer.

Elle a ajouté que, "conformément à l'engagement de Fortinet en faveur d'une divulgation PSIRT responsable et des partenariats public-privé", elle est en contact avec les organisations gouvernementales concernées, dont la CISA, au sujet du contenu du bulletin.

La CISA a depuis ajouté la CVE-2026-104286 à son catalogue Known Exploited Vulnerabilities (KEV). Ce catalogue répertorie les failles dont l'exploitation réelle est confirmée et fixe des délais de correction contraignants pour les agences civiles fédérales américaines. Dans ce cas, les agences doivent procéder à un tri forensique et atténuer la faille d'ici le 4 octobre, ce qui ne leur laisse que quelques jours.

Notre analyse

Le délai serré imposé par la CISA et l'exigence d'un tri forensique, et pas seulement d'un correctif, en disent long. Les organisations qui utilisent FortiMail ne doivent pas croire qu'appliquer la mesure de contournement suffit à les mettre hors de danger. L'entrée concernant le compte d'archivage dans les journaux de Fortinet suggère que les attaquants ont pu mettre en place une exfiltration de données depuis l'appareil lui-même. Ce type de persistance ne disparaîtrait pas avec la désactivation d'IBE. La recherche des fichiers, adresses IP et schémas de journaux publiés doit passer en premier.

La divulgation de Fortinet s'inscrit dans une tendance que nos lecteurs connaissent bien. Ces dernières semaines, les attaquants ont ciblé à plusieurs reprises des produits de périphérie et des passerelles exposés à Internet, notamment avec une faille VPN de Check Point et une zero-day NetScaler liée à des pirates étatiques. Les infrastructures de messagerie attirent particulièrement l'attention, comme l'a montré un bogue Zimbra exploité avant sa divulgation. Ces systèmes constituent une cible de choix, car ils se trouvent en bordure du réseau et traitent des données sensibles.

Plusieurs points méritent d'être suivis. Le premier est la rapidité avec laquelle Fortinet publiera les versions 7.4.9, 7.6.7 et 8.0.2. Le deuxième est de savoir si l'entreprise ou des chercheurs extérieurs identifieront l'acteur à l'origine des attaques. Reste enfin à voir si les analyses d'exposition révèlent de nombreuses interfaces d'administration FortiMail encore accessibles depuis Internet. Si c'est le cas, cela trahirait une lacune élémentaire de durcissement qui dépasse cette seule faille.