Aller au contenu
KLYNLABS

FortiMail : une faille critique exploitée en zero-day, les correctifs se font attendre

Fortinet confirme des attaques réelles contre l'interface d'administration de sa passerelle de messagerie, sans patch disponible pour les versions récentes.

Kelvyn3 min de lecture

Fortinet a confirmé le 1er octobre 2026 qu'une faille critique de sa passerelle de messagerie FortiMail, référencée CVE-2026-104286 et notée 9,8 sur 10 au barème CVSS, est déjà exploitée par des attaquants dans le cadre d'une attaque dite « zero-day », c'est-à-dire avant la publication d'un correctif.

Que permet la faille FortiMail CVE-2026-104286 ?

Selon le site spécialisé BleepingComputer, la vulnérabilité associe deux défauts de conception : un contournement de répertoire (« path traversal », CWE-22) et une mauvaise neutralisation de caractères spéciaux, dont l'octet nul (CWE-158). Un attaquant n'a pas besoin de s'authentifier : il lui suffit d'envoyer des requêtes HTTP ou HTTPS spécialement fabriquées à l'interface d'administration pour écrire des fichiers arbitraires sur l'appliance.

Écrire des fichiers sur un équipement de sécurité qui voit transiter tout le courrier d'une organisation est un scénario sérieux : cela ouvre la voie à l'exécution de code, à la persistance et à l'interception de messages. Fortinet n'a toutefois pas détaillé, dans les éléments rapportés, ce que les attaquants ont fait après l'intrusion ni combien d'appareils sont compromis.

Quelles versions de FortiMail sont concernées ?

Quatre branches sont touchées, d'après les informations de Fortinet relayées par BleepingComputer :

  • FortiMail 8.0 : versions 8.0.0 à 8.0.1.

  • FortiMail 7.6 : versions 7.6.0 à 7.6.6.

  • FortiMail 7.4 : versions 7.4.0 à 7.4.8.

  • FortiMail 7.2 : versions 7.2.0 à 7.2.9.

Existe-t-il un correctif ?

Pas encore pour les branches actuelles. Les versions corrigées 7.4.9, 7.6.7 et 8.0.2 sont annoncées comme « à venir ». Les administrateurs de la branche 7.2 devront, eux, migrer vers la 7.4 ou une version plus récente, car Fortinet ne prévoit pas de correctif dédié à cette branche. Cela rappelle une dynamique déjà observée cette année : sur Cisco SD-WAN Manager comme sur Citrix NetScaler, des failles d'équipements en bordure de réseau sont exploitées avant, ou très peu après, leur publication.

Que faire en attendant les correctifs ?

Fortinet recommande trois mesures de réduction du risque :

  • Désactiver la fonction IBE (chiffrement de messagerie basé sur l'identité) à l'aide des commandes de configuration indiquées dans l'avis.

  • Limiter l'accès à l'interface d'administration à des réseaux privés de confiance.

  • Bloquer tout accès depuis Internet à cette interface.

Fortinet fournit aussi des indicateurs de compromission : des empreintes de fichiers, la modification de fichiers système (notamment /bin/smit et /data/etc/httpd.conf) et deux adresses IP associées aux attaques, 79.141.169.187 et 45.129.0.192. L'avis officiel porte la référence FG-IR-26-175.

Ce qui reste à confirmer

L'ampleur réelle de l'exploitation n'est pas connue, pas plus que l'identité des attaquants. À ce stade, il s'agit d'une exploitation confirmée par l'éditeur, pas d'une campagne de masse documentée. Il faudra surveiller l'inscription de la faille au catalogue des vulnérabilités exploitées de la CISA, l'agence américaine de cybersécurité, qui déclenche habituellement des délais de correction pour les administrations américaines.

Source

Avis officiel : Fortinet PSIRT, FG-IR-26-175. Article d'origine : BleepingComputer, « Fortinet warns of critical FortiMail flaw exploited in zero-day attacks ».

À lire ensuite