Skip to content

FortiMail : zero-day CVE-2026-104286 exploité, l'ANSSI alerte (AVI-1257)

L'avis CERTFR-2026-AVI-1257 relaie une faille FortiMail (CVE-2026-104286, CVSS 9.8) activement exploitée : écriture de fichier non authentifiée via la webmail. Correctifs en 7.4.9/7.6.7/8.0.2.

Publié le 3 min de lecture

L'ANSSI relaie dans l'avis CERTFR-2026-AVI-1257 (2 octobre 2026) une vulnérabilité activement exploitée dans FortiMail. Fortinet la suit sous CVE-2026-104286 (CVSS 9.8) dans son bulletin FG-IR-26-175. Un attaquant non authentifié peut écrire des fichiers arbitraires sur l'appliance via des requêtes HTTP/HTTPS forgées vers l'interface webmail — le pied dans la porte qui transforme une passerelle de messagerie en point d'entrée.

Ce que fait la faille

D'après Fortinet, la vulnérabilité combine une traversée de répertoire (CWE-22) avec une mauvaise neutralisation d'un octet NULL (CWE-158). Résultat : écriture de fichier arbitraire sur le système sous-jacent, sans authentification préalable, via l'interface webmail exposée. Fortinet crédite Gwendal Guégniaud de son équipe Product Security — découverte interne, mais l'exploitation a devancé le correctif.

Versions affectées

Selon FG-IR-26-175 :

  • 8.0.0 à 8.0.1 → 8.0.2 ou supérieur
  • 7.6.0 à 7.6.6 → 7.6.7 ou supérieur
  • 7.4.0 à 7.4.8 → 7.4.9 ou supérieur
  • 7.2.0 à 7.2.9 → migrer vers une build 7.4+ corrigée

État de l'exploitation

Fortinet indique que la faille « has been reported to be exploited in the wild ». Ce n'est pas une alerte préventive : l'exploitation est confirmée, et l'avis publie des indicateurs de compromission. Extraits repris verbatim de FG-IR-26-175 :

IP : 79.141.169.187
IP : 45.129.0.192

Journaux d'évènements système :
- tâches cron contenant "(root) CMD (/bin/sh -c 'O=/migadmin"
- déconnexions du compte admin avec ui=(null)

Journaux de chiffrement (IBE) :
- "Invalid Base64 Encoding at pos 0. Character=0x2a" dans IBE DecrypterMediaIn
- "Internal user *@domain.tld failed to log in"

Récupérez la liste complète (comptes et empreintes de fichiers) directement dans FG-IR-26-175 plutôt que dans un relais secondaire ; ne paraphrasez pas les indicateurs dans vos règles de détection.

Que faire

  1. Mettre à jour maintenant vers 8.0.2, 7.6.7 ou 7.4.9. Migrer les appliances 7.2.x vers une build 7.4+ corrigée.
  2. Si le patch n'est pas immédiat, appliquer les contournements de Fortinet : désactiver l'IBE (GUI : Encryption → IBE → IBE Service sur « off » ; ou CLI config system encryption ibe puis set status disable), retirer l'interface webmail d'Internet ou la restreindre à un réseau de confiance, et bloquer au WAF les requêtes POST vers /ibe contenant ../.
  3. Chercher une compromission sur toute FortiMail exposée : les deux IP ci-dessus, les tâches cron suspectes et les erreurs de journal IBE listées. Une écriture de fichier pré-authentification impose de supposer la persistance jusqu'à preuve du contraire.
  4. Renouveler les secrets manipulés par la passerelle en cas de correspondance avec un indicateur.

Contexte

Encore une faille pré-authentification sur une appliance de sécurité Fortinet exposée sur Internet. Une passerelle de messagerie termine par conception du trafic non fiable et se trouve en amont de tout le reste ; une faille 9.8 sans identifiant requis y est une aubaine pour tout acteur déjà en train de scanner les surfaces d'administration Fortinet. Le délai fixé par la CISA (ajout au catalogue KEV, échéance au 4 octobre pour les agences fédérales américaines) donne la borne haute, pas l'objectif : si votre FortiMail est joignable depuis Internet, le correctif est à passer aujourd'hui.

Articles liés