Ce qui se passe
Fortinet reconnaît que CVE-2026-104286 (CVSS 9.8, avis FG-IR-26-175) est exploitée contre FortiMail, sa passerelle de messagerie. La CISA l'a inscrite le 1er octobre à son catalogue KEV, avec une échéance au 4 octobre 2026 pour les agences fédérales américaines.
Deux défauts se cumulent : une traversée de répertoire (CWE-22) et un octet nul mal neutralisé (CWE-158). Une requête HTTP ou HTTPS forgée suffit à écrire un fichier où l'on veut sur le système, sans compte. La faille a été remontée en interne, par Gwendal Guégniaud, de l'équipe sécurité produit de Fortinet.
| Branche | Versions touchées | Correctif |
|---|---|---|
| 8.0 | 8.0.0 à 8.0.1 | 8.0.2, annoncée |
| 7.6 | 7.6.0 à 7.6.6 | 7.6.7, annoncée |
| 7.4 | 7.4.0 à 7.4.8 | 7.4.9, annoncée |
| 7.2 | 7.2.0 à 7.2.9 | aucun : passer en 7.4 ou plus |
En attendant le correctif
Désactiver la prise en charge d'IBE (Identity-Based Encryption) :
Terminal config system encryption ibe set status disable endRetirer l'interface d'administration d'Internet, ou la limiter à des réseaux privés de confiance.
Ce qu'il faut chercher
Indicateurs publiés par Fortinet :
- adresses IP :
79.141.169.187,45.129.0.192 - fichiers ajoutés :
/data/lib/liblog.so,/data/bin/webconsole,/data/bin/mailservice,/data/etc/ld.so.preload - fichiers modifiés :
/bin/smit,/data/etc/httpd.conf,/data/migadmin.tar.gz
Le ld.so.preload est le plus parlant : il impose une bibliothèque à chaque
programme lancé ensuite, une persistance discrète.
FortiMail s'ajoute à une série d'équipements réseau exploités ces dernières semaines : Check Point, Arista VeloCloud, F5 BIG-IP APM, Cisco Catalyst SD-WAN Manager et Citrix NetScaler.
Source : Critical FortiMail Zero-Day Flaw Exploited in Attacks Allows Unauthenticated Arbitrary File Writes, The Hacker News, 2 octobre 2026. Avis d'origine : FG-IR-26-175.