# FortiMail : une faille critique exploitée en zero-day, les correctifs se font attendre

> Fortinet confirme des attaques réelles contre l'interface d'administration de sa passerelle de messagerie, sans patch disponible pour les versions récentes.

- Source : KLYNLABS (https://klynlabs.eu)
- URL : https://klynlabs.eu/articles/fortimail-cve-2026-104286-faille-critique-zero-day-exploitee-correctifs-attendus
- Auteur : Kelvyn
- Publié le : 2 octobre 2026 (2026-10-02T04:40:28.299Z)
- Rubrique : Cybersécurité
- Sujets : Vulnérabilité, Zero-day, Fortinet, FortiMail, CVE-2026-104286
- Langue : français

Fortinet a confirmé le 1er octobre 2026 qu'une faille critique de sa passerelle de messagerie FortiMail, référencée CVE-2026-104286 et notée 9,8 sur 10 au barème CVSS, est déjà exploitée par des attaquants dans le cadre d'une attaque dite « zero-day », c'est-à-dire avant la publication d'un correctif.

## Que permet la faille FortiMail CVE-2026-104286 ?

Selon le site spécialisé BleepingComputer, la vulnérabilité associe deux défauts de conception : un contournement de répertoire (« path traversal », CWE-22) et une mauvaise neutralisation de caractères spéciaux, dont l'octet nul (CWE-158). Un attaquant n'a pas besoin de s'authentifier : il lui suffit d'envoyer des requêtes HTTP ou HTTPS spécialement fabriquées à l'interface d'administration pour écrire des fichiers arbitraires sur l'appliance.

Écrire des fichiers sur un équipement de sécurité qui voit transiter tout le courrier d'une organisation est un scénario sérieux : cela ouvre la voie à l'exécution de code, à la persistance et à l'interception de messages. Fortinet n'a toutefois pas détaillé, dans les éléments rapportés, ce que les attaquants ont fait après l'intrusion ni combien d'appareils sont compromis.

## Quelles versions de FortiMail sont concernées ?

Quatre branches sont touchées, d'après les informations de Fortinet relayées par BleepingComputer :

- **FortiMail 8.0** : versions 8.0.0 à 8.0.1.
- **FortiMail 7.6** : versions 7.6.0 à 7.6.6.
- **FortiMail 7.4** : versions 7.4.0 à 7.4.8.
- **FortiMail 7.2** : versions 7.2.0 à 7.2.9.

## Existe-t-il un correctif ?

Pas encore pour les branches actuelles. Les versions corrigées 7.4.9, 7.6.7 et 8.0.2 sont annoncées comme « à venir ». Les administrateurs de la branche 7.2 devront, eux, migrer vers la 7.4 ou une version plus récente, car Fortinet ne prévoit pas de correctif dédié à cette branche. Cela rappelle une dynamique déjà observée cette année : sur [Cisco SD-WAN Manager](https://klynlabs.eu/articles/cisco-sd-wan-manager-cve-2026-76504-contournement-authentification-exploite) comme sur [Citrix NetScaler](https://klynlabs.eu/articles/citrix-netscaler-cve-2026-88771-88772-failles-critiques-exploitees), des failles d'équipements en bordure de réseau sont exploitées avant, ou très peu après, leur publication.

## Que faire en attendant les correctifs ?

Fortinet recommande trois mesures de réduction du risque :

- Désactiver la fonction IBE (chiffrement de messagerie basé sur l'identité) à l'aide des commandes de configuration indiquées dans l'avis.
- Limiter l'accès à l'interface d'administration à des réseaux privés de confiance.
- Bloquer tout accès depuis Internet à cette interface.

> L'exposition d'une interface d'administration sur Internet est le facteur de risque déterminant. Si la vôtre est joignable depuis l'extérieur, traitez l'appareil comme potentiellement compromis et vérifiez les indicateurs publiés par Fortinet.

Fortinet fournit aussi des indicateurs de compromission : des empreintes de fichiers, la modification de fichiers système (notamment /bin/smit et /data/etc/httpd.conf) et deux adresses IP associées aux attaques, 79.141.169.187 et 45.129.0.192. L'avis officiel porte la référence FG-IR-26-175.

## Ce qui reste à confirmer

L'ampleur réelle de l'exploitation n'est pas connue, pas plus que l'identité des attaquants. À ce stade, il s'agit d'une exploitation confirmée par l'éditeur, pas d'une campagne de masse documentée. Il faudra surveiller l'inscription de la faille au catalogue des vulnérabilités exploitées de la CISA, l'agence américaine de cybersécurité, qui déclenche habituellement des délais de correction pour les administrations américaines.

## Source

Avis officiel : [Fortinet PSIRT, FG-IR-26-175](https://fortiguard.fortinet.com/psirt/FG-IR-26-175). Article d'origine : [BleepingComputer, « Fortinet warns of critical FortiMail flaw exploited in zero-day attacks »](https://www.bleepingcomputer.com/news/security/fortinet-warns-of-critical-fortimail-flaw-exploited-in-zero-day-attacks/).

## À retenir

- La faille CVE-2026-104286 de Fortinet FortiMail est notée 9,8 sur 10 et permet d'écrire des fichiers sans authentification via l'interface d'administration.
- Fortinet a confirmé, le 1er octobre 2026, que la faille de FortiMail est déjà exploitée en zero-day.
- Les versions FortiMail 7.2.0 à 7.2.9, 7.4.0 à 7.4.8, 7.6.0 à 7.6.6 et 8.0.0 à 8.0.1 sont concernées, et les correctifs 7.4.9, 7.6.7 et 8.0.2 ne sont pas encore disponibles.
- Les administrateurs de FortiMail doivent désactiver la fonction IBE et couper l'accès Internet à l'interface d'administration en attendant les correctifs.

---

Article publié par KLYNLABS, signé Kelvyn. À citer avec son lien : https://klynlabs.eu/articles/fortimail-cve-2026-104286-faille-critique-zero-day-exploitee-correctifs-attendus