veilletech.fr
3 oct. Feed du jour
#01 SÉCURITÉ Faille

FortiMail : faille exploitée, correctif pas encore là

Pas de correctif ce matin. La parade, elle, prend deux minutes.

Fortinet confirme l'exploitation de CVE-2026-104286 (CVSS 9.8), une traversée de chemin combinée à un octet nul qui permet d'écrire des fichiers arbitraires sur FortiMail sans authentification. CISA l'a inscrite au catalogue KEV le 1er octobre ; les versions corrigées 7.4.9, 7.6.7 et 8.0.2 sont annoncées mais pas encore publiées, et la branche 7.2 n'aura pas de correctif.

2 min de lectureintermédiairevidéo 1:22
Partager
Sommaire4 sections
  1. Ce qui se passe
  2. En attendant le correctif
  3. Ce qu'il faut chercher
  4. À retenir

Ce qui se passe

Fortinet reconnaît que CVE-2026-104286 (CVSS 9.8, avis FG-IR-26-175) est exploitée contre FortiMail, sa passerelle de messagerie. La CISA l'a inscrite le 1er octobre à son catalogue KEV, avec une échéance au 4 octobre 2026 pour les agences fédérales américaines.

Deux défauts se cumulent : une traversée de répertoire (CWE-22) et un octet nul mal neutralisé (CWE-158). Une requête HTTP ou HTTPS forgée suffit à écrire un fichier où l'on veut sur le système, sans compte. La faille a été remontée en interne, par Gwendal Guégniaud, de l'équipe sécurité produit de Fortinet.

Branche Versions touchées Correctif
8.0 8.0.0 à 8.0.1 8.0.2, annoncée
7.6 7.6.0 à 7.6.6 7.6.7, annoncée
7.4 7.4.0 à 7.4.8 7.4.9, annoncée
7.2 7.2.0 à 7.2.9 aucun : passer en 7.4 ou plus

En attendant le correctif

  1. Désactiver la prise en charge d'IBE (Identity-Based Encryption) :

    Terminal
    config system encryption ibe
    set status disable
    end
  2. Retirer l'interface d'administration d'Internet, ou la limiter à des réseaux privés de confiance.

Ce qu'il faut chercher

Indicateurs publiés par Fortinet :

Le ld.so.preload est le plus parlant : il impose une bibliothèque à chaque programme lancé ensuite, une persistance discrète.

FortiMail s'ajoute à une série d'équipements réseau exploités ces dernières semaines : Check Point, Arista VeloCloud, F5 BIG-IP APM, Cisco Catalyst SD-WAN Manager et Citrix NetScaler.

Source : Critical FortiMail Zero-Day Flaw Exploited in Attacks Allows Unauthenticated Arbitrary File Writes, The Hacker News, 2 octobre 2026. Avis d'origine : FG-IR-26-175.