VulnérabilitésNiveau : Expert

FortiMail : la faille CVE-2026-104286 déjà exploitée

CVE-2026-104286 touche FortiMail avec un score CVSS de 9,8 et est activement exploitée. Versions concernées, contournements et échéance CISA.

Publié le
Mis à jour le
  • #FortiMail
  • #Fortinet
  • #CVE-2026-104286
  • #CISA KEV
  • #traversée de répertoire
Sommaire
  1. CVE-2026-104286 : une traversée de répertoire dans l'interface de gestion de FortiMail
  2. Quels produits et versions sont concernés ?
  3. Une exploitation déjà confirmée, échéance CISA le 4 octobre
  4. Comment se protéger en l'absence de correctif complet ?
  5. FortiMail dans le paysage des passerelles de messagerie exposées
  6. Que faire si une appliance FortiMail est exposée ?
  7. Points clés

Fortinet et plusieurs CERT nationaux alertent sur CVE-2026-104286, une vulnérabilité critique de FortiMail, sa passerelle de sécurité messagerie, notée 9,8 sur 10 à l'échelle CVSS. Un attaquant distant, sans aucun compte ni identifiant, peut écrire des fichiers arbitraires sur l'appliance via des requêtes HTTP ou HTTPS forgées, et la faille est déjà exploitée en conditions réelles. Aucun correctif complet n'étant disponible pour l'ensemble des versions au moment de la divulgation, l'application immédiate des contournements officiels est prioritaire.

CVE-2026-104286 : une traversée de répertoire dans l'interface de gestion de FortiMail

Selon le bulletin de sécurité PSIRT de Fortinet (FG-IR-26-175), la vulnérabilité provient d'un défaut de limitation des chemins d'accès (traversée de répertoire, CWE-22) combiné à une mauvaise gestion des octets nuls dans les requêtes entrantes. En exploitant ce défaut sur le composant de chiffrement basé sur l'identité (IBE) de l'interface webmail, un attaquant peut déposer un fichier à un emplacement du système de fichiers normalement interdit, ouvrant la voie à une exécution de code sur l'appliance.

À retenir : le vecteur CVSS (AV:N/AC:L/PR:N/UI:N) signifie que l'attaque est possible depuis le réseau, sans complexité particulière, sans privilège ni interaction d'un utilisateur légitime. C'est ce qui explique le score de 9,8.

Quels produits et versions sont concernés ?

La faille touche FortiMail sur plusieurs branches de versions encore maintenues :

Branche FortiMail Versions affectées Version corrigée
8.0 8.0.0 à 8.0.1 8.0.2 ou supérieure
7.6 7.6.0 à 7.6.6 7.6.7 ou supérieure
7.4 7.4.0 à 7.4.8 7.4.9 ou supérieure
7.2 7.2.0 à 7.2.9 Aucun correctif prévu : migrer vers 7.4.9+

La branche 7.2 ne recevra pas de correctif dédié : Fortinet recommande une migration vers une branche encore supportée plutôt qu'une attente du patch.

Une exploitation déjà confirmée, échéance CISA le 4 octobre

Fortinet qualifie la vulnérabilité d'« exploitée dans la nature ». L'agence américaine CISA l'a inscrite à son catalogue des vulnérabilités connues pour être exploitées le 1er octobre 2026, avec une échéance de remédiation fixée au 4 octobre 2026 pour les agences fédérales américaines, soit seulement trois jours de délai. Le CERT-FR a publié son propre avis le 2 octobre, confirmant le caractère critique et la nécessité d'agir sans attendre un déploiement planifié. Ce délai particulièrement court pour une agence gouvernementale traduit la gravité perçue : une appliance FortiMail exposée sur internet et non protégée doit être considérée comme potentiellement compromise.

Comment se protéger en l'absence de correctif complet ?

Pour les branches sans version corrigée disponible immédiatement, Fortinet recommande d'appliquer sans délai les mesures suivantes, par ordre de priorité :

  1. Mettre à jour vers 8.0.2, 7.6.7 ou 7.4.9 dès que la version est disponible pour votre branche.
  2. Désactiver la fonctionnalité IBE (chiffrement basé sur l'identité) si elle n'est pas utilisée en production, via la console d'administration ou la commande CLI dédiée. Cette désactivation supprime temporairement le chiffrement des e-mails qui en dépendent : à évaluer selon vos usages.
  3. Restreindre l'accès à l'interface d'administration et au portail webmail aux seules adresses IP de confiance (liste de contrôle d'accès, VPN), plutôt que de les exposer directement sur internet.
  4. Analyser les journaux de FortiMail à la recherche de requêtes HTTP ou HTTPS inhabituelles contenant des séquences de traversée de répertoire, de nouveaux fichiers inattendus sur le système, ou de comptes administrateur créés sans action légitime correspondante.

L'outil ForenShield de base de données CVE permet de suivre les correctifs disponibles pour CVE-2026-104286 au fil de leur publication, et le calculateur de score CVSS aide à prioriser cette faille par rapport aux autres vulnérabilités en attente de traitement dans votre parc.

FortiMail dans le paysage des passerelles de messagerie exposées

FortiMail n'est pas la première passerelle de messagerie à se retrouver sous le feu des projecteurs en 2026 : les produits de sécurité périmétrique exposés sur internet (VPN, pare-feu, passerelles mail) restent une cible de choix car ils se trouvent à la frontière entre le réseau interne et l'extérieur, avec des privilèges souvent élevés sur le système sous-jacent. Les entreprises qui exploitent FortiMail en mode passerelle entrante devraient considérer cette appliance comme un actif critique au même titre qu'un pare-feu périmétrique, avec une surveillance dédiée et un processus de correctif accéléré, plutôt que de l'intégrer au cycle de mise à jour habituel des serveurs internes.

Que faire si une appliance FortiMail est exposée ?

Si votre FortiMail est accessible depuis internet sans restriction, traitez cette vulnérabilité comme une urgence de sécurité et non comme une mise à jour de routine : coupez temporairement l'exposition de l'interface d'administration si la mise à jour ne peut pas être appliquée dans l'heure, puis effectuez la recherche de compromission avant de rouvrir l'accès. Comme pour la double faille Citrix NetScaler exploitée ce mois-ci, le délai entre divulgation et exploitation active se compte ici en jours, pas en semaines.

Points clés

  • CVE-2026-104286 est une traversée de répertoire critique (CVSS 9,8) dans FortiMail, exploitable à distance sans authentification.
  • Elle touche les branches 7.2, 7.4, 7.6 et 8.0 ; seules 7.4.9, 7.6.7 et 8.0.2 corrigent le défaut.
  • La CISA l'a ajoutée à son catalogue KEV avec une échéance fixée au 4 octobre 2026, preuve d'une exploitation active confirmée.
  • En l'absence de correctif disponible pour votre branche, désactivez IBE et restreignez l'accès à l'interface d'administration.
  • Analysez vos journaux FortiMail pour détecter toute trace d'exploitation avant de considérer l'appliance comme saine.

Passez à la pratique

Vous venez de lire un article sur une CVE ? Expérimentez.

Ces outils gratuits fonctionnent directement dans votre navigateur.

Explorer tous les outils
Partager LinkedInX E-mail

Poursuivre la lecture

  • VulnérabilitésNiveau : Intermédiaire

    Score CVSS : comprendre, lire et calculer (v3.1 et v4.0)

    Comment lire un score CVSS : métriques de base, niveaux de gravité, différences entre v3.1 et v4.0, et pourquoi le compléter par EPSS et KEV.

    4 min

  • VulnérabilitésNiveau : Expert

    Citrix NetScaler : deux failles critiques exploitées

    La CISA confirme l'exploitation active de deux failles critiques Citrix NetScaler (CVE-2026-88771, CVE-2026-88772) : versions et correctifs à appliquer.

    5 min