FortiMail : zero-day CVE-2026-104286 exploité, l'ANSSI alerte (AVI-1257)
L'avis CERTFR-2026-AVI-1257 relaie une faille FortiMail (CVE-2026-104286, CVSS 9.8) activement exploitée : écriture de fichier non authentifiée via la webmail. Correctifs en 7.4.9/7.6.7/8.0.2.
L'ANSSI relaie dans l'avis CERTFR-2026-AVI-1257 (2 octobre 2026) une vulnérabilité activement exploitée dans FortiMail. Fortinet la suit sous CVE-2026-104286 (CVSS 9.8) dans son bulletin FG-IR-26-175. Un attaquant non authentifié peut écrire des fichiers arbitraires sur l'appliance via des requêtes HTTP/HTTPS forgées vers l'interface webmail — le pied dans la porte qui transforme une passerelle de messagerie en point d'entrée.
Ce que fait la faille
D'après Fortinet, la vulnérabilité combine une traversée de répertoire (CWE-22) avec une mauvaise neutralisation d'un octet NULL (CWE-158). Résultat : écriture de fichier arbitraire sur le système sous-jacent, sans authentification préalable, via l'interface webmail exposée. Fortinet crédite Gwendal Guégniaud de son équipe Product Security — découverte interne, mais l'exploitation a devancé le correctif.
Versions affectées
Selon FG-IR-26-175 :
- 8.0.0 à 8.0.1 → 8.0.2 ou supérieur
- 7.6.0 à 7.6.6 → 7.6.7 ou supérieur
- 7.4.0 à 7.4.8 → 7.4.9 ou supérieur
- 7.2.0 à 7.2.9 → migrer vers une build 7.4+ corrigée
État de l'exploitation
Fortinet indique que la faille « has been reported to be exploited in the wild ». Ce n'est pas une alerte préventive : l'exploitation est confirmée, et l'avis publie des indicateurs de compromission. Extraits repris verbatim de FG-IR-26-175 :
IP : 79.141.169.187
IP : 45.129.0.192
Journaux d'évènements système :
- tâches cron contenant "(root) CMD (/bin/sh -c 'O=/migadmin"
- déconnexions du compte admin avec ui=(null)
Journaux de chiffrement (IBE) :
- "Invalid Base64 Encoding at pos 0. Character=0x2a" dans IBE DecrypterMediaIn
- "Internal user *@domain.tld failed to log in"
Récupérez la liste complète (comptes et empreintes de fichiers) directement dans FG-IR-26-175 plutôt que dans un relais secondaire ; ne paraphrasez pas les indicateurs dans vos règles de détection.
Que faire
- Mettre à jour maintenant vers 8.0.2, 7.6.7 ou 7.4.9. Migrer les appliances 7.2.x vers une build 7.4+ corrigée.
- Si le patch n'est pas immédiat, appliquer les contournements de Fortinet : désactiver l'IBE (GUI : Encryption → IBE → IBE Service sur « off » ; ou CLI
config system encryption ibepuisset status disable), retirer l'interface webmail d'Internet ou la restreindre à un réseau de confiance, et bloquer au WAF les requêtes POST vers/ibecontenant../. - Chercher une compromission sur toute FortiMail exposée : les deux IP ci-dessus, les tâches cron suspectes et les erreurs de journal IBE listées. Une écriture de fichier pré-authentification impose de supposer la persistance jusqu'à preuve du contraire.
- Renouveler les secrets manipulés par la passerelle en cas de correspondance avec un indicateur.
Contexte
Encore une faille pré-authentification sur une appliance de sécurité Fortinet exposée sur Internet. Une passerelle de messagerie termine par conception du trafic non fiable et se trouve en amont de tout le reste ; une faille 9.8 sans identifiant requis y est une aubaine pour tout acteur déjà en train de scanner les surfaces d'administration Fortinet. Le délai fixé par la CISA (ajout au catalogue KEV, échéance au 4 octobre pour les agences fédérales américaines) donne la borne haute, pas l'objectif : si votre FortiMail est joignable depuis Internet, le correctif est à passer aujourd'hui.