2 octobre 2026 8 min de lecture

CVE-2026-104286 : le zero-day FortiMail est exploité — solution de contournement et vérification de compromission

Fortinet signale une vulnérabilité critique de traversée de chemin déjà exploitée dans FortiMail 7.2 à 8.0 (CVE-2026-104286, CVSS 9.8). Aucun correctif n’est encore disponible. La solution de contournement consiste à désactiver IBE ou à bloquer l’interface d’administration depuis Internet ; des indicateurs permettent également de vérifier une éventuelle compromission.

Fortinet a publié le 1er octobre 2026 l’avis FG-IR-26-175 concernant une vulnérabilité critique dans FortiMail. Au moyen de requêtes HTTP ou HTTPS préparées, un attaquant peut, sans authentification, écrire des fichiers arbitraires sur le système sous-jacent et ainsi exécuter du code. La vulnérabilité porte l’identifiant CVE-2026-104286 et obtient un score CVSS de 9.8. Fortinet confirme qu’elle est déjà exploitée ; l’agence américaine CISA l’a ajoutée le même jour à son catalogue des vulnérabilités exploitées (KEV). Au 2 octobre, aucune mise à jour n’est encore disponible, seulement une solution de contournement.

Assistance pour la solution de contournement et la vérification

Si vous avez besoin d’aide pour mettre en œuvre la solution de contournement, vérifier une éventuelle compromission ou effectuer la mise à jour ultérieurement, veuillez utiliser le formulaire de contact sur adeptio.ch. Je vous répondrai également à court terme.

Badge Fortinet FortiMail 7.4 Administrator

Certifié : administrateur Fortinet FortiMail 7.4

Je suis certifié par Fortinet en tant qu’administrateur FortiMail 7.4. L’examen couvre le déploiement, l’administration, l’exploitation courante et le dépannage de FortiMail. Vérifier le badge sur Credly

L’essentiel en bref

CaractéristiqueInformation
AvisFG-IR-26-175, publié le 1er octobre 2026
CVECVE-2026-104286
ÉvaluationCVSS 3.1 : 9.8 (critique), AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de vulnérabilitéTraversée de chemin (CWE-22) et caractères NULL insuffisamment filtrés (CWE-158)
Conditionaucune authentification, accès via HTTP ou HTTPS à l’interface web
Composant selon l’avisGUI
Exploitationconfirmée ; CISA KEV depuis le 1er octobre 2026
Mise à jourannoncée, non disponible au 2 octobre
Solution de contournementdésactiver IBE ou bloquer l’interface d’administration depuis Internet
Découverte parFortinet en interne (Gwendal Guégniaud)

Chronologie

Toutes les heures sont indiquées en heure d’été d’Europe centrale (CEST). Lorsqu’aucune heure n’est précisée, aucune indication horaire fiable n’est disponible.

  1. Mer. 1er octobre

    Avis FG-IR-26-175

    Fortinet publie l’avis avec les versions affectées, la solution de contournement et les indicateurs. L’exploitation est déjà connue à ce moment-là ; selon l’avis, il n’existe pas de correctif virtuel pour FortiGate-IPS.

  2. Mer. 1er octobre, 08:46

    Article de heise online

    heise rapporte les attaques en cours et la solution de contournement ; selon l’article, les mises à jour pour corriger la vulnérabilité ne sont pas encore disponibles.

  3. Mer. 1er octobre

    Ajout au catalogue de la CISA

    La CISA ajoute CVE-2026-104286 au catalogue Known Exploited Vulnerabilities. Selon BleepingComputer et The Hacker News, les agences fédérales américaines doivent appliquer les mises à jour ou les solutions de contournement d’ici au 4 octobre.

  4. État au jeu. 2 octobre

    Toujours non corrigée

    Les versions corrigées 8.0.2, 7.6.7 et 7.4.9 sont annoncées, mais pas publiées. Aucune information n’est disponible sur l’ampleur des attaques, les organisations touchées ni l’origine des attaquants.

Versions affectées

BrancheAffectéeSolution selon l’avis
FortiMail 8.08.0.0 à 8.0.1Mise à jour vers 8.0.2 ou version ultérieure (annoncée)
FortiMail 7.67.6.0 à 7.6.6Mise à jour vers 7.6.7 ou version ultérieure (annoncée)
FortiMail 7.47.4.0 à 7.4.8Mise à jour vers 7.4.9 ou version ultérieure (annoncée)
FortiMail 7.27.2.0 à 7.2.9aucun correctif dans la branche 7.2 ; migration vers 7.4 ou version ultérieure

Aucune mise à jour ne paraîtra pour la branche 7.2 ; ces systèmes doivent migrer vers 7.4 ou une version ultérieure. Planifier dès maintenant le chemin de mise à niveau à partir des notes de version réduit le délai avant la mise à jour lorsque la version corrigée paraîtra. D’ici là, seule la solution de contournement est disponible.

La version actuelle est affichée dans la CLI avec :

get system status

Mesure immédiate : appliquer la solution de contournement

Fortinet propose deux variantes. Selon l’avis, l’une d’elles suffit ; lorsque l’exploitation le permet, les deux sont pertinentes.

Variante 1 : désactiver IBE

IBE (Identity-Based Encryption) est la fonction qui permet à FortiMail de livrer des messages chiffrés à des destinataires externes : le destinataire reçoit le message sous forme de pièce jointe chiffrée (Push) ou le consulte via le portail web de FortiMail (Pull). Fortinet cite la fonction IBE comme solution de contournement ; les attaques empruntent donc un chemin de code de cette fonction. La désactivation s’effectue dans la CLI :

config system encryption ibe
    set status disable
end
Options expliquées
OptionEffet
config system encryption ibeouvre les paramètres IBE globaux
set status disabledésactive IBE à l’échelle du système
endenregistre la modification et quitte la section de configuration

Vous pouvez vérifier l’état avant et après avec :

show system encryption ibe

La désactivation a des conséquences sur le trafic de messagerie. Fortinet ne les décrit pas dans l’avis. Avant la modification, vous devriez donc clarifier :

  1. Quelles politiques utilisent IBE : dans les profils de contenu et de politique, IBE est configuré comme action de chiffrement, par exemple pour des mots-clés d’objet tels que [secure] ou pour des règles de protection des données. Ces messages ne pourront plus être livrés chiffrés par IBE pendant la désactivation.

  2. Comment ces messages doivent être traités : les retenir, les livrer par une autre méthode (S/MIME, TLS obligatoire) ou informer les expéditeurs. La livraison non chiffrée de messages qu’une politique doit chiffrer n’est généralement pas admissible.

  3. Qui est concerné : les destinataires externes qui consultent les messages dans le portail IBE et les utilisateurs qui envoient des messages chiffrés doivent être informés.

Variante 2 : bloquer l’interface d’administration depuis Internet

La deuxième variante bloque l’accès depuis Internet à l’interface d’administration ou le limite à des réseaux privés de confiance, par exemple un réseau d’administration ou un VPN. Elle peut être mise en œuvre sur un pare-feu en amont ou via les paramètres d’accès des interfaces dans FortiMail (Administrative Access).

Le webmail, l’accès des utilisateurs à la quarantaine et le portail IBE fonctionnent également via HTTPS. S’ils se trouvent sur la même interface que l’administration, un blocage HTTPS global bloquera également ces services. Dans ce cas, la variante 1 est la voie la plus directe. SMTP sur le port 25 n’est affecté par aucune des deux variantes ; le flux de messagerie continue de fonctionner.

Vérifier une éventuelle compromission

Comme la vulnérabilité a été exploitée avant l’avis, la solution de contournement n’exclut pas une attaque antérieure. Dans l’avis, Fortinet publie des indicateurs permettant de vérifier un système.

Fichiers

Fortinet a trouvé les fichiers suivants sur des systèmes compromis. L’avis indique également les valeurs de hachage ; la liste de l’avis fait foi pour la comparaison.

Chemin
/data/lib/liblog.so
/data/etc/ld.so.preload
/bin/smit
/data/bin/webconsole
/data/bin/mailservice
/data/etc/httpd.conf
/data/migadmin.tar.gz

Une entrée dans /data/etc/ld.so.preload charge la bibliothèque indiquée en amont dans chaque processus. Associée à liblog.so, elle suggère une porte dérobée persistante qui survit à un redémarrage.

Adresses IP

Adresse
79.141.169.187
45.129.0.192

Ces adresses doivent être recherchées dans les journaux de FortiMail, du pare-feu en amont et du proxy inverse, puis bloquées jusqu’à nouvel ordre.

Entrées de journal

L’avis mentionne trois motifs dans les journaux système de FortiMail :

  1. Entrées Cron de l’utilisateur root, qui lancent un shell en lien avec /migadmin, par exemple type=event subtype=system pri=debug user=system ui=cron msg="(root) CMD (/bin/sh -c 'O=/migadmin....

  2. Configuration de comptes d’archivage avec l’IP distante 79.141.169.187. Un compte d’archivage peut déposer des copies de messages vers une destination externe.

  3. Erreurs de décodage Base64 dans le déchiffreur IBE et tentatives d’authentification échouées suspectes.

Toute correspondance avec l’un de ces indicateurs signifie que le système est considéré comme compromis. Avant toute modification, les journaux et la configuration doivent être sauvegardés afin de préserver la possibilité d’une analyse forensique. Une mise à jour seule ne supprime pas une porte dérobée déjà configurée. L’assainissement comprend une réinstallation depuis une source fiable, l’importation d’une configuration vérifiée et le remplacement de toutes les informations d’identification stockées sur le système : comptes administrateur, comptes de liaison LDAP, authentification SMTP et clés privées de certificats. Les comptes d’archivage et les redirections doivent être vérifiés afin d’identifier les destinations inconnues, car ils peuvent permettre l’exfiltration de contenus de messages.

Mise en contexte

Les passerelles de messagerie se trouvent à la périphérie du réseau et traitent l’ensemble du trafic de messagerie d’une organisation. Une vulnérabilité permettant l’exécution de code sans authentification donne à un attaquant accès aux contenus des messages, aux identifiants stockés et au matériel de clés. Ce n’est pas le premier cas chez FortiMail : en mai 2025, CVE-2025-32756 (FG-IR-25-254, CVSS 9.6) concernait FortiMail en plus de FortiVoice ; à cette époque, la vulnérabilité avait été exploitée de manière avérée sur des systèmes FortiVoice.

Fin septembre, Kiteworks a également demandé à ses clients, à la suite d’un avertissement des autorités chargées de l’application de la loi, d’arrêter préventivement leurs systèmes ; le contexte reste inconnu (Kiteworks : recommandation d’arrêt le 26 septembre). Aucun lien entre les deux cas n’est connu.

Ce qu’il faut faire maintenant

  1. Déterminer la version avec get system status et la comparer au tableau des versions affectées.

  2. Vérifier les indicateurs et sauvegarder les journaux avant toute modification du système.

  3. Appliquer la solution de contournement : désactiver IBE ou bloquer l’interface d’administration depuis Internet, après avoir clarifié les conséquences pour les livraisons chiffrées.

  4. Bloquer les adresses IP et les rechercher rétrospectivement dans les journaux du pare-feu.

  5. Planifier la mise à jour : installer la version corrigée dès sa publication ; mettre à niveau les systèmes en 7.2 vers 7.4 ou une version ultérieure.

  6. Suivre l’avis : Fortinet complète FG-IR-26-175 en cas de nouvelles informations ; l’historique des révisions figure à la fin de l’avis.

Sources

  1. Fortinet PSIRT : FG-IR-26-175

    avis avec description, vecteur CVSS, versions affectées, solution de contournement et indicateurs (fichiers, hachages, adresses IP, entrées de journal).

    https://fortiguard.fortinet.com/psirt/FG-IR-26-175
  2. heise online : FortiMail : des attaques exploitent une vulnérabilité zero-day, solution de contournement disponible

    article du 1er octobre 2026 avec la solution de contournement et l’indication de mises à jour manquantes.

    https://www.heise.de/news/FortiMail-Angriffe-auf-Zero-Day-Luecke-laufen-Workaround-verfuegbar-11473599.html
  3. CISA : CISA Adds One Known Exploited Vulnerability to Catalog
  4. BleepingComputer : Fortinet warns of critical FortiMail flaw exploited in zero-day attacks

    résumé avec les versions corrigées annoncées et le délai imposé aux agences fédérales américaines.

    https://www.bleepingcomputer.com/news/security/fortinet-warns-of-critical-fortimail-flaw-exploited-in-zero-day-attacks/
  5. The Hacker News : Critical FortiMail Zero-Day Flaw Exploited in Attacks
  6. watchTowr : Fortinet FortiMail FAQ: CVE-2026-104286

    contexte sur le chemin de code IBE et recommandation de sauvegarder les preuves avant l’assainissement.

    https://watchtowr.com/intelligence/fortinet-fortimail-cve-2026-104286-faq/
  7. Fortinet PSIRT : FG-IR-25-254

    avis concernant CVE-2025-32756 (mai 2025), débordement de pile dans FortiVoice, FortiMail et d’autres produits.

    https://fortiguard.fortinet.com/psirt/FG-IR-25-254
  8. Fortinet Document Library : FortiMail

    notes de version et guide d’administration, y compris la référence CLI relative à system encryption ibe.

    https://docs.fortinet.com/product/fortimail
  9. Credly : Fortinet FortiMail 7.4 Administrator

    vérification de la certification de l’auteur.

    https://www.credly.com/badges/90a9e1d5-1f57-4762-99cc-4b35a9079ca5

Commentaires

Les commentaires sont chargés depuis GitHub / Giscus.