Aller au contenu
InYourGeek
visiteur@inyourgeek — console
↹ compléter↑↓ historique⏎ ouvrirhelp
EN
Sécurité· 3 min de lecture

CVE-2026-104286 : FortiMail exploité en zéro-day, correctif à venir

Fortinet a publié jeudi 1er octobre 2026 un avis sur CVE-2026-104286, une faille critique de l'interface d'administration FortiMail déjà exploitée en zéro-day. Aucun correctif n'est disponible pour les branches 7.4, 7.6 et 8.0 : seuls des contournements protègent les équipements exposés.

Dans une salle serveurs sombre, un technicien vu de dos, agenouillé devant un boîtier réseau fixé au mur dont les grilles d'aération luisent en ambre, un câble réseau débranché à la main ; derrière la baie, une porte de maintenance entrouverte laisse passer une lumière ambrée sur le sol en béton.

Une écriture de fichiers arbitraire, sans authentification

Fortinet a publié jeudi 1er octobre 2026 un avis de sécurité concernant CVE-2026-104286, une vulnérabilité de l’interface d’administration de FortiMail. Elle est classée critique, avec un score CVSS de 9,8, et l’éditeur indique qu’elle est activement exploitée dans des attaques de type zéro-day — c’est-à-dire avant la mise à disposition d’un correctif. L’information a été relayée le même jour par Bleeping Computer.

Deux défauts se combinent : une limitation incorrecte d’un chemin vers un répertoire restreint, soit une traversée de répertoire (CWE-22), et une neutralisation incorrecte de l’octet nul (CWE-158). D’après l’avis, un attaquant non authentifié peut écrire des fichiers arbitraires sur le système sous-jacent au moyen de requêtes HTTP ou HTTPS forgées. Sur une passerelle de messagerie, écrire un fichier à un emplacement choisi équivaut en pratique à y faire exécuter du code. La vulnérabilité a été découverte en interne par Gwendal Guégniaud, de l’équipe Product Security de Fortinet.

Quatre branches concernées, trois sans version corrigée

Sont affectées les versions FortiMail 8.0.0 à 8.0.1, 7.6.0 à 7.6.6, 7.4.0 à 7.4.8 et 7.2.0 à 7.2.9.

Si votre appliance est en 7.2, vous disposez d’un chemin de sortie immédiat : la montée vers la branche 7.4 ou une branche ultérieure corrige la faille. Pour les installations en 7.4, 7.6 et 8.0, les mises à jour de sécurité ne sont pas encore publiées. Fortinet annonce les versions 7.4.9, 7.6.7 et 8.0.2 comme porteuses du correctif, sans communiquer de date de disponibilité.

Les deux contournements à poser avant lundi

Tant que ces versions n’existent pas, l’éditeur demande d’appliquer les contournements qu’il a publiés. Le premier désactive la prise en charge de la fonction IBE :

config system encryption ibe
set status disable
end

Le second, présenté comme une alternative, consiste à couper l’accès à l’interface d’administration de FortiMail depuis Internet, ou à le restreindre à des réseaux privés de confiance. C’est le geste qui demande le moins d’arbitrage fonctionnel : la faille est dans cette interface, et une interface d’administration de passerelle de messagerie n’a pas de raison d’être joignable depuis n’importe où.

Les traces à chercher dans les journaux

Fortinet a aussi publié des indicateurs de compromission, avec les empreintes SHA-256 correspondantes. Côté système de fichiers, sept éléments sont à contrôler : les ajouts de /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice et /data/etc/ld.so.preload, et les modifications de /bin/smit, /data/etc/httpd.conf et /data/migadmin.tar.gz. Deux adresses IP sont associées aux attaques, 79.141.169.187 et 45.129.0.192.

L’avis fournit également des entrées de journal permettant de repérer un équipement potentiellement compromis. L’une d’elles montre la création en ligne de commande d’un compte d’archivage nommé archive234, pointant vers 79.141.169.187 comme serveur distant et /uploads comme répertoire de destination : cela peut indiquer que l’appliance compromise a été configurée pour envoyer des données archivées vers un serveur extérieur. Les autres entrées citées concernent une tâche cron exécutant une commande liée à /migadmin, une déconnexion de l’administrateur, une erreur de déchiffrement IBE due à un encodage Base64 invalide, et des échecs d’authentification.

Fortinet n’a pas précisé depuis quand la faille est exploitée, combien de systèmes ont été compromis, ni qui est à l’origine des attaques. Interrogé par Bleeping Computer, l’éditeur a renvoyé vers son avis et indiqué coordonner son action avec des agences gouvernementales, dont la CISA.

D’ici à la publication de 7.4.9, 7.6.7 et 8.0.2, la seule variable que vous contrôlez est l’exposition de votre interface d’administration. Et si les indicateurs de compromission correspondent, le sujet n’est plus le correctif mais la réponse à incident.

Sources (1)

PartagerXLinkedInFacebookBluesky

Article rédigé avec l'assistance d'une IA à partir des sources citées, puis relu et validé avant publication par Sébastien Soulier.