Faille zero-day FortiMail (CVE-2026-104286) exploitée avant la disponibilité d'un correctif
Fortinet a révélé CVE-2026-104286, faille critique de FortiMail exploitée pour écrire des fichiers arbitraires, poussant la CISA à un correctif d'urgence.
- Victime
- Fortinet FortiMail
Le 1er octobre 2026, Fortinet — l'éditeur de sécurité réseau et messagerie basé à Sunnyvale — a révélé CVE-2026-104286, une vulnérabilité critique de sa passerelle de messagerie sécurisée FortiMail qui était déjà exploitée dans la nature au moment de la divulgation. Publiée dans l'avis FG-IR-26-175 et notée 9,8 sur l'échelle CVSS, la faille permet à un attaquant non authentifié d'écrire des fichiers arbitraires sur un équipement affecté en envoyant des requêtes HTTP ou HTTPS spécialement conçues — un point d'appui qui peut être élevé jusqu'à la compromission totale de la passerelle de messagerie.
Le défaut combine une faiblesse de traversée de répertoire et une mauvaise gestion des caractères nuls dans l'interface web de FortiMail, accessible en particulier via sa fonction de chiffrement basé sur l'identité (IBE). L'avis de Fortinet indique clairement que la vulnérabilité « a été signalée comme exploitée dans la nature » et la marque comme activement exploitée, ce qui en fait une véritable faille zero-day : les défenseurs ont découvert la faille et son exploitation active le même jour.
Versions affectées
La vulnérabilité touche plusieurs branches prises en charge de FortiMail : 8.0.0 à 8.0.1, 7.6.0 à 7.6.6, 7.4.0 à 7.4.8 et 7.2.0 à 7.2.9. Au moment de la divulgation, les correctifs pour les branches affectées étaient annoncés comme à venir plutôt que disponibles, laissant de nombreuses organisations tributaires de mesures de contournement. Fortinet a conseillé à ses clients de désactiver la prise en charge de l'IBE ou de restreindre l'accès à l'interface d'administration de FortiMail depuis internet jusqu'à la publication des correctifs.
Réponse d'urgence
Le même jour, l'agence américaine de cybersécurité (CISA) a ajouté CVE-2026-104286 à son catalogue des vulnérabilités activement exploitées, fixant une date limite de remédiation au 4 octobre 2026 pour les agences fédérales civiles — un délai inhabituellement court reflétant la gravité et l'exploitation en cours. Les passerelles de messagerie sont des cibles de grande valeur car elles se trouvent en périphérie, traitent du trafic entrant non fiable et contiennent souvent des identifiants et des archives de messages ; une primitive d'écriture arbitraire sur un tel équipement s'approche du pire scénario possible.
Pourquoi c'est important
Aucun acteur malveillant précis ni aucun ensemble d'organisations victimes n'avaient été publiquement identifiés au moment de la divulgation, et l'incident reste en cours : des attaquants exploitent activement des équipements FortiMail exposés sur internet tandis que les correctifs complets sont encore en cours de déploiement. L'épisode prolonge un schéma bien connu dans lequel les équipements de sécurité périmétriques — VPN, pare-feu et passerelles de messagerie — sont eux-mêmes transformés en points d'entrée, et rappelle pourquoi les interfaces d'administration exposées ne devraient jamais être accessibles depuis l'internet ouvert.
Chronologie
Fortinet publie l'avis FG-IR-26-175, révélant CVE-2026-104286 et avertissant qu'elle est exploitée dans la nature.
La CISA ajoute CVE-2026-104286 à son catalogue des vulnérabilités activement exploitées.
Date limite de remédiation fixée par la CISA pour les agences fédérales civiles américaines.
Sources
- fortiguard.fortinet.comhttps://fortiguard.fortinet.com/psirt/FG-IR-26-175
- cisa.govhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-104286
- securityweek.comhttps://www.securityweek.com/exploited-fortinet-fortimail-zero-day-calls-for-urgent-action/
- socradar.iohttps://socradar.io/blog/fortimail-zero-day-under-active-exploitation/