Skip to content
Faille zero-dayEn cours

Faille zero-day FortiMail (CVE-2026-104286) exploitée avant la disponibilité d'un correctif

Fortinet a révélé CVE-2026-104286, faille critique de FortiMail exploitée pour écrire des fichiers arbitraires, poussant la CISA à un correctif d'urgence.

Victime
Fortinet FortiMail
GroupeUnknown
CVECVE-2026-104286

Le 1er octobre 2026, Fortinet — l'éditeur de sécurité réseau et messagerie basé à Sunnyvale — a révélé CVE-2026-104286, une vulnérabilité critique de sa passerelle de messagerie sécurisée FortiMail qui était déjà exploitée dans la nature au moment de la divulgation. Publiée dans l'avis FG-IR-26-175 et notée 9,8 sur l'échelle CVSS, la faille permet à un attaquant non authentifié d'écrire des fichiers arbitraires sur un équipement affecté en envoyant des requêtes HTTP ou HTTPS spécialement conçues — un point d'appui qui peut être élevé jusqu'à la compromission totale de la passerelle de messagerie.

Le défaut combine une faiblesse de traversée de répertoire et une mauvaise gestion des caractères nuls dans l'interface web de FortiMail, accessible en particulier via sa fonction de chiffrement basé sur l'identité (IBE). L'avis de Fortinet indique clairement que la vulnérabilité « a été signalée comme exploitée dans la nature » et la marque comme activement exploitée, ce qui en fait une véritable faille zero-day : les défenseurs ont découvert la faille et son exploitation active le même jour.

Versions affectées

La vulnérabilité touche plusieurs branches prises en charge de FortiMail : 8.0.0 à 8.0.1, 7.6.0 à 7.6.6, 7.4.0 à 7.4.8 et 7.2.0 à 7.2.9. Au moment de la divulgation, les correctifs pour les branches affectées étaient annoncés comme à venir plutôt que disponibles, laissant de nombreuses organisations tributaires de mesures de contournement. Fortinet a conseillé à ses clients de désactiver la prise en charge de l'IBE ou de restreindre l'accès à l'interface d'administration de FortiMail depuis internet jusqu'à la publication des correctifs.

Réponse d'urgence

Le même jour, l'agence américaine de cybersécurité (CISA) a ajouté CVE-2026-104286 à son catalogue des vulnérabilités activement exploitées, fixant une date limite de remédiation au 4 octobre 2026 pour les agences fédérales civiles — un délai inhabituellement court reflétant la gravité et l'exploitation en cours. Les passerelles de messagerie sont des cibles de grande valeur car elles se trouvent en périphérie, traitent du trafic entrant non fiable et contiennent souvent des identifiants et des archives de messages ; une primitive d'écriture arbitraire sur un tel équipement s'approche du pire scénario possible.

Pourquoi c'est important

Aucun acteur malveillant précis ni aucun ensemble d'organisations victimes n'avaient été publiquement identifiés au moment de la divulgation, et l'incident reste en cours : des attaquants exploitent activement des équipements FortiMail exposés sur internet tandis que les correctifs complets sont encore en cours de déploiement. L'épisode prolonge un schéma bien connu dans lequel les équipements de sécurité périmétriques — VPN, pare-feu et passerelles de messagerie — sont eux-mêmes transformés en points d'entrée, et rappelle pourquoi les interfaces d'administration exposées ne devraient jamais être accessibles depuis l'internet ouvert.

Chronologie

  1. Fortinet publie l'avis FG-IR-26-175, révélant CVE-2026-104286 et avertissant qu'elle est exploitée dans la nature.

  2. La CISA ajoute CVE-2026-104286 à son catalogue des vulnérabilités activement exploitées.

  3. Date limite de remédiation fixée par la CISA pour les agences fédérales civiles américaines.

Sources

  1. fortiguard.fortinet.comhttps://fortiguard.fortinet.com/psirt/FG-IR-26-175
  2. cisa.govhttps://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-104286
  3. securityweek.comhttps://www.securityweek.com/exploited-fortinet-fortimail-zero-day-calls-for-urgent-action/
  4. socradar.iohttps://socradar.io/blog/fortimail-zero-day-under-active-exploitation/

Incidents liés

Faille zero-dayEn cours

La faille zero-day « RoguePlanet » de Microsoft Defender octroie les privilèges SYSTEM (CVE-2026-47281)

Des chercheurs ont divulgué une faille zero-day d'élévation de privilèges dans Microsoft Defender, baptisée RoguePlanet (CVE-2026-47281), qui exploite une situation de compétition pour détourner une opération de fichier exécutée en tant que SYSTEM et accorder à un attaquant local un accès SYSTEM complet sur des machines Windows à jour.

Victim
Microsoft Defender
Exploitation de vulnérabilitéEn cours

Faille du serveur Syslog de VMware vCenter exploitée à grande échelle puis par des rançongiciels (CVE-2026-59310)

Des attaquants ont commencé à exploiter CVE-2026-59310, une faille critique d'exécution de code à distance sans authentification dans le serveur Syslog de VMware vCenter, quelques jours après le correctif de Broadcom, compromettant plus de 360 systèmes dans 47 pays ; la CISA a ensuite signalé son utilisation dans des campagnes de rançongiciel.

Victim
VMware vCenter Server (Broadcom)