CVE-2026-104286 : le zero-day FortiMail est exploité — solution de contournement et vérification de compromission
Fortinet signale une vulnérabilité critique de traversée de chemin déjà exploitée dans FortiMail 7.2 à 8.0 (CVE-2026-104286, CVSS 9.8). Aucun correctif n’est encore disponible. La solution de contournement consiste à désactiver IBE ou à bloquer l’interface d’administration depuis Internet ; des indicateurs permettent également de vérifier une éventuelle compromission.
Fortinet a publié le 1er octobre 2026 l’avis FG-IR-26-175 concernant une vulnérabilité critique dans FortiMail. Au moyen de requêtes HTTP ou HTTPS préparées, un attaquant peut, sans authentification, écrire des fichiers arbitraires sur le système sous-jacent et ainsi exécuter du code. La vulnérabilité porte l’identifiant CVE-2026-104286 et obtient un score CVSS de 9.8. Fortinet confirme qu’elle est déjà exploitée ; l’agence américaine CISA l’a ajoutée le même jour à son catalogue des vulnérabilités exploitées (KEV). Au 2 octobre, aucune mise à jour n’est encore disponible, seulement une solution de contournement.
Assistance pour la solution de contournement et la vérification
Si vous avez besoin d’aide pour mettre en œuvre la solution de contournement, vérifier une éventuelle compromission ou effectuer la mise à jour ultérieurement, veuillez utiliser le formulaire de contact sur adeptio.ch. Je vous répondrai également à court terme.
Certifié : administrateur Fortinet FortiMail 7.4
Je suis certifié par Fortinet en tant qu’administrateur FortiMail 7.4. L’examen couvre le déploiement, l’administration, l’exploitation courante et le dépannage de FortiMail. Vérifier le badge sur Credly
L’essentiel en bref
| Caractéristique | Information |
|---|---|
| Avis | FG-IR-26-175, publié le 1er octobre 2026 |
| CVE | CVE-2026-104286 |
| Évaluation | CVSS 3.1 : 9.8 (critique), AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| Type de vulnérabilité | Traversée de chemin (CWE-22) et caractères NULL insuffisamment filtrés (CWE-158) |
| Condition | aucune authentification, accès via HTTP ou HTTPS à l’interface web |
| Composant selon l’avis | GUI |
| Exploitation | confirmée ; CISA KEV depuis le 1er octobre 2026 |
| Mise à jour | annoncée, non disponible au 2 octobre |
| Solution de contournement | désactiver IBE ou bloquer l’interface d’administration depuis Internet |
| Découverte par | Fortinet en interne (Gwendal Guégniaud) |
Chronologie
Toutes les heures sont indiquées en heure d’été d’Europe centrale (CEST). Lorsqu’aucune heure n’est précisée, aucune indication horaire fiable n’est disponible.
-
Mer. 1er octobre
Avis FG-IR-26-175
Fortinet publie l’avis avec les versions affectées, la solution de contournement et les indicateurs. L’exploitation est déjà connue à ce moment-là ; selon l’avis, il n’existe pas de correctif virtuel pour FortiGate-IPS.
-
Mer. 1er octobre, 08:46
Article de heise online
heise rapporte les attaques en cours et la solution de contournement ; selon l’article, les mises à jour pour corriger la vulnérabilité ne sont pas encore disponibles.
-
Mer. 1er octobre
Ajout au catalogue de la CISA
La CISA ajoute CVE-2026-104286 au catalogue Known Exploited Vulnerabilities. Selon BleepingComputer et The Hacker News, les agences fédérales américaines doivent appliquer les mises à jour ou les solutions de contournement d’ici au 4 octobre.
-
État au jeu. 2 octobre
Toujours non corrigée
Les versions corrigées 8.0.2, 7.6.7 et 7.4.9 sont annoncées, mais pas publiées. Aucune information n’est disponible sur l’ampleur des attaques, les organisations touchées ni l’origine des attaquants.
Versions affectées
| Branche | Affectée | Solution selon l’avis |
|---|---|---|
| FortiMail 8.0 | 8.0.0 à 8.0.1 | Mise à jour vers 8.0.2 ou version ultérieure (annoncée) |
| FortiMail 7.6 | 7.6.0 à 7.6.6 | Mise à jour vers 7.6.7 ou version ultérieure (annoncée) |
| FortiMail 7.4 | 7.4.0 à 7.4.8 | Mise à jour vers 7.4.9 ou version ultérieure (annoncée) |
| FortiMail 7.2 | 7.2.0 à 7.2.9 | aucun correctif dans la branche 7.2 ; migration vers 7.4 ou version ultérieure |
Aucune mise à jour ne paraîtra pour la branche 7.2 ; ces systèmes doivent migrer vers 7.4 ou une version ultérieure. Planifier dès maintenant le chemin de mise à niveau à partir des notes de version réduit le délai avant la mise à jour lorsque la version corrigée paraîtra. D’ici là, seule la solution de contournement est disponible.
La version actuelle est affichée dans la CLI avec :
get system status
Mesure immédiate : appliquer la solution de contournement
Fortinet propose deux variantes. Selon l’avis, l’une d’elles suffit ; lorsque l’exploitation le permet, les deux sont pertinentes.
Variante 1 : désactiver IBE
IBE (Identity-Based Encryption) est la fonction qui permet à FortiMail de livrer des messages chiffrés à des destinataires externes : le destinataire reçoit le message sous forme de pièce jointe chiffrée (Push) ou le consulte via le portail web de FortiMail (Pull). Fortinet cite la fonction IBE comme solution de contournement ; les attaques empruntent donc un chemin de code de cette fonction. La désactivation s’effectue dans la CLI :
config system encryption ibe
set status disable
end
Vous pouvez vérifier l’état avant et après avec :
show system encryption ibe
La désactivation a des conséquences sur le trafic de messagerie. Fortinet ne les décrit pas dans l’avis. Avant la modification, vous devriez donc clarifier :
-
Quelles politiques utilisent IBE : dans les profils de contenu et de politique, IBE est configuré comme action de chiffrement, par exemple pour des mots-clés d’objet tels que
[secure]ou pour des règles de protection des données. Ces messages ne pourront plus être livrés chiffrés par IBE pendant la désactivation. -
Comment ces messages doivent être traités : les retenir, les livrer par une autre méthode (S/MIME, TLS obligatoire) ou informer les expéditeurs. La livraison non chiffrée de messages qu’une politique doit chiffrer n’est généralement pas admissible.
-
Qui est concerné : les destinataires externes qui consultent les messages dans le portail IBE et les utilisateurs qui envoient des messages chiffrés doivent être informés.
Variante 2 : bloquer l’interface d’administration depuis Internet
La deuxième variante bloque l’accès depuis Internet à l’interface d’administration ou le limite à des réseaux privés de confiance, par exemple un réseau d’administration ou un VPN. Elle peut être mise en œuvre sur un pare-feu en amont ou via les paramètres d’accès des interfaces dans FortiMail (Administrative Access).
Le webmail, l’accès des utilisateurs à la quarantaine et le portail IBE fonctionnent également via HTTPS. S’ils se trouvent sur la même interface que l’administration, un blocage HTTPS global bloquera également ces services. Dans ce cas, la variante 1 est la voie la plus directe. SMTP sur le port 25 n’est affecté par aucune des deux variantes ; le flux de messagerie continue de fonctionner.
Vérifier une éventuelle compromission
Comme la vulnérabilité a été exploitée avant l’avis, la solution de contournement n’exclut pas une attaque antérieure. Dans l’avis, Fortinet publie des indicateurs permettant de vérifier un système.
Fichiers
Fortinet a trouvé les fichiers suivants sur des systèmes compromis. L’avis indique également les valeurs de hachage ; la liste de l’avis fait foi pour la comparaison.
| Chemin |
|---|
/data/lib/liblog.so |
/data/etc/ld.so.preload |
/bin/smit |
/data/bin/webconsole |
/data/bin/mailservice |
/data/etc/httpd.conf |
/data/migadmin.tar.gz |
Une entrée dans /data/etc/ld.so.preload charge la bibliothèque indiquée en amont dans chaque processus. Associée à liblog.so, elle suggère une porte dérobée persistante qui survit à un redémarrage.
Adresses IP
| Adresse |
|---|
79.141.169.187 |
45.129.0.192 |
Ces adresses doivent être recherchées dans les journaux de FortiMail, du pare-feu en amont et du proxy inverse, puis bloquées jusqu’à nouvel ordre.
Entrées de journal
L’avis mentionne trois motifs dans les journaux système de FortiMail :
-
Entrées Cron de l’utilisateur
root, qui lancent un shell en lien avec/migadmin, par exempletype=event subtype=system pri=debug user=system ui=cron msg="(root) CMD (/bin/sh -c 'O=/migadmin.... -
Configuration de comptes d’archivage avec l’IP distante
79.141.169.187. Un compte d’archivage peut déposer des copies de messages vers une destination externe. -
Erreurs de décodage Base64 dans le déchiffreur IBE et tentatives d’authentification échouées suspectes.
Toute correspondance avec l’un de ces indicateurs signifie que le système est considéré comme compromis. Avant toute modification, les journaux et la configuration doivent être sauvegardés afin de préserver la possibilité d’une analyse forensique. Une mise à jour seule ne supprime pas une porte dérobée déjà configurée. L’assainissement comprend une réinstallation depuis une source fiable, l’importation d’une configuration vérifiée et le remplacement de toutes les informations d’identification stockées sur le système : comptes administrateur, comptes de liaison LDAP, authentification SMTP et clés privées de certificats. Les comptes d’archivage et les redirections doivent être vérifiés afin d’identifier les destinations inconnues, car ils peuvent permettre l’exfiltration de contenus de messages.
Mise en contexte
Les passerelles de messagerie se trouvent à la périphérie du réseau et traitent l’ensemble du trafic de messagerie d’une organisation. Une vulnérabilité permettant l’exécution de code sans authentification donne à un attaquant accès aux contenus des messages, aux identifiants stockés et au matériel de clés. Ce n’est pas le premier cas chez FortiMail : en mai 2025, CVE-2025-32756 (FG-IR-25-254, CVSS 9.6) concernait FortiMail en plus de FortiVoice ; à cette époque, la vulnérabilité avait été exploitée de manière avérée sur des systèmes FortiVoice.
Fin septembre, Kiteworks a également demandé à ses clients, à la suite d’un avertissement des autorités chargées de l’application de la loi, d’arrêter préventivement leurs systèmes ; le contexte reste inconnu (Kiteworks : recommandation d’arrêt le 26 septembre). Aucun lien entre les deux cas n’est connu.
Ce qu’il faut faire maintenant
-
Déterminer la version avec
get system statuset la comparer au tableau des versions affectées. -
Vérifier les indicateurs et sauvegarder les journaux avant toute modification du système.
-
Appliquer la solution de contournement : désactiver IBE ou bloquer l’interface d’administration depuis Internet, après avoir clarifié les conséquences pour les livraisons chiffrées.
-
Bloquer les adresses IP et les rechercher rétrospectivement dans les journaux du pare-feu.
-
Planifier la mise à jour : installer la version corrigée dès sa publication ; mettre à niveau les systèmes en 7.2 vers 7.4 ou une version ultérieure.
-
Suivre l’avis : Fortinet complète FG-IR-26-175 en cas de nouvelles informations ; l’historique des révisions figure à la fin de l’avis.
Commentaires
Les commentaires sont chargés depuis GitHub / Giscus.