---
title: "CVE-2026-104286 : FortiMail exploité en zéro-day, correctif à venir"
description: "Fortinet a publié jeudi 1er octobre 2026 un avis sur CVE-2026-104286, une faille critique de l'interface d'administration FortiMail déjà exploitée en zéro-day. Aucun correctif n'est disponible pour les branches 7.4, 7.6 et 8.0 : seuls des contournements protègent les équipements exposés."
canonical: https://inyourgeek.com/articles/2026-10-02-cve-2026-104286-fortimail-exploite-en-zero-day-correctif
type: article
author: "Sébastien Soulier"
publisher: "InYourGeek"
language: fr
datePublished: 2026-10-02
dateModified: 2026-10-02
section: "Sécurité"
tags: ["fortinet", "zeroday", "messagerie", "faille"]
---
# CVE-2026-104286 : FortiMail exploité en zéro-day, correctif à venir
> Fortinet a publié jeudi 1er octobre 2026 un avis sur CVE-2026-104286, une faille critique de l'interface d'administration FortiMail déjà exploitée en zéro-day. Aucun correctif n'est disponible pour les branches 7.4, 7.6 et 8.0 : seuls des contournements protègent les équipements exposés.
2 octobre 2026 · Sécurité · 3 min
## Une écriture de fichiers arbitraire, sans authentification

Fortinet a publié jeudi 1er octobre 2026 un avis de sécurité concernant CVE-2026-104286, une vulnérabilité de l'interface d'administration de FortiMail. Elle est classée critique, avec un score CVSS de 9,8, et l'éditeur indique qu'elle est activement exploitée dans des attaques de type zéro-day — c'est-à-dire avant la mise à disposition d'un correctif. L'information a été relayée le même jour par [Bleeping Computer](https://www.bleepingcomputer.com/news/security/fortinet-warns-of-critical-fortimail-flaw-exploited-in-zero-day-attacks/).

Deux défauts se combinent : une limitation incorrecte d'un chemin vers un répertoire restreint, soit une traversée de répertoire (CWE-22), et une neutralisation incorrecte de l'octet nul (CWE-158). D'après l'avis, un attaquant non authentifié peut écrire des fichiers arbitraires sur le système sous-jacent au moyen de requêtes HTTP ou HTTPS forgées. Sur une passerelle de messagerie, écrire un fichier à un emplacement choisi équivaut en pratique à y faire exécuter du code. La vulnérabilité a été découverte en interne par Gwendal Guégniaud, de l'équipe Product Security de Fortinet.

## Quatre branches concernées, trois sans version corrigée

Sont affectées les versions FortiMail 8.0.0 à 8.0.1, 7.6.0 à 7.6.6, 7.4.0 à 7.4.8 et 7.2.0 à 7.2.9.

Si votre appliance est en 7.2, vous disposez d'un chemin de sortie immédiat : la montée vers la branche 7.4 ou une branche ultérieure corrige la faille. Pour les installations en 7.4, 7.6 et 8.0, les mises à jour de sécurité ne sont pas encore publiées. Fortinet annonce les versions 7.4.9, 7.6.7 et 8.0.2 comme porteuses du correctif, sans communiquer de date de disponibilité.

## Les deux contournements à poser avant lundi

Tant que ces versions n'existent pas, l'éditeur demande d'appliquer les contournements qu'il a publiés. Le premier désactive la prise en charge de la fonction IBE :

```
config system encryption ibe
set status disable
end
```

Le second, présenté comme une alternative, consiste à couper l'accès à l'interface d'administration de FortiMail depuis Internet, ou à le restreindre à des réseaux privés de confiance. C'est le geste qui demande le moins d'arbitrage fonctionnel : la faille est dans cette interface, et une interface d'administration de passerelle de messagerie n'a pas de raison d'être joignable depuis n'importe où.

## Les traces à chercher dans les journaux

Fortinet a aussi publié des indicateurs de compromission, avec les empreintes SHA-256 correspondantes. Côté système de fichiers, sept éléments sont à contrôler : les ajouts de `/data/lib/liblog.so`, `/data/bin/webconsole`, `/data/bin/mailservice` et `/data/etc/ld.so.preload`, et les modifications de `/bin/smit`, `/data/etc/httpd.conf` et `/data/migadmin.tar.gz`. Deux adresses IP sont associées aux attaques, 79.141.169.187 et 45.129.0.192.

L'avis fournit également des entrées de journal permettant de repérer un équipement potentiellement compromis. L'une d'elles montre la création en ligne de commande d'un compte d'archivage nommé `archive234`, pointant vers 79.141.169.187 comme serveur distant et `/uploads` comme répertoire de destination : cela peut indiquer que l'appliance compromise a été configurée pour envoyer des données archivées vers un serveur extérieur. Les autres entrées citées concernent une tâche cron exécutant une commande liée à `/migadmin`, une déconnexion de l'administrateur, une erreur de déchiffrement IBE due à un encodage Base64 invalide, et des échecs d'authentification.

Fortinet n'a pas précisé depuis quand la faille est exploitée, combien de systèmes ont été compromis, ni qui est à l'origine des attaques. Interrogé par Bleeping Computer, l'éditeur a renvoyé vers son avis et indiqué coordonner son action avec des agences gouvernementales, dont la CISA.

D'ici à la publication de 7.4.9, 7.6.7 et 8.0.2, la seule variable que vous contrôlez est l'exposition de votre interface d'administration. Et si les indicateurs de compromission correspondent, le sujet n'est plus le correctif mais la réponse à incident.
## Sources
- [Fortinet warns of critical FortiMail flaw exploited in zero-day attacks](https://www.bleepingcomputer.com/news/security/fortinet-warns-of-critical-fortimail-flaw-exploited-in-zero-day-attacks/) — bleepingcomputer.com
_Article rédigé avec assistance IA à partir des sources citées, relu et validé par un humain avant publication._

---

Page HTML équivalente : https://inyourgeek.com/articles/2026-10-02-cve-2026-104286-fortimail-exploite-en-zero-day-correctif
Publié par InYourGeek — https://inyourgeek.com/a-propos
Méthode et garde-fous : https://inyourgeek.com/methode
Tous les articles : https://inyourgeek.com/archives
