L’essentiel
CVE-2026-104286 permet à un attaquant sans identifiants d’écrire des fichiers sur une appliance Fortinet FortiMail, et elle est exploitée en ce moment. Fortinet a publié l’avis FG-IR-26-175 le 1er octobre 2026 et confirmé des attaques. La CISA a ajouté la faille à son catalogue des vulnérabilités exploitées (KEV) le jour même.
FortiMail se place devant les boîtes aux lettres de l’entreprise et voit chaque message entrant et sortant : contrôler la passerelle, c’est contrôler le flux de messagerie. Si vous l’exploitez, passez à une version corrigée, retirez l’interface d’administration des réseaux non fiables et recherchez des traces d’intrusion. Les passerelles mail ont leur place dans le périmètre de tout test d’intrusion et audit de sécurité, mais elles en sont souvent exclues.
Qu’a publié Fortinet ?
Le 1er octobre 2026, Fortinet a publié l’avis FG-IR-26-175 sur CVE-2026-104286 dans FortiMail, sa passerelle de messagerie sécurisée. Deux faiblesses se combinent : l’appliance ne limite pas correctement les chemins de fichiers au répertoire prévu et elle gère mal les octets nuls dans les requêtes. Ensemble, elles permettent à un attaquant distant non connecté d’envoyer des requêtes HTTP ou HTTPS forgées qui écrivent des fichiers n’importe où sur le système. Fortinet la note 9,8 sur 10.
Fortinet dit avoir observé l’exploitation et publie des indicateurs de compromission : fichiers modifiés ou ajoutés parmi les bibliothèques et binaires système, trafic depuis des adresses dont 79.141.169.187 et 45.129.0.192, et journaux montrant des accès non autorisés et des changements de configuration. L’avis cite la désactivation de la fonction Identity-Based Encryption (IBE) comme contournement, ce qui laisse penser que le code vulnérable est lié à IBE. La CISA a ajouté la CVE à son catalogue KEV le même jour, en rappelant que ce type de faille est un vecteur d’attaque fréquent.
Pourquoi une faille d’écriture de fichiers sur une passerelle mail est-elle si grave ?
L’écriture de fichiers arbitraires sur une appliance réseau reste rarement un simple problème de fichiers. Un attaquant capable de déposer des fichiers dans les chemins des bibliothèques ou binaires système peut en général en tirer une exécution de code, une persistance qui survit aux redémarrages ou une configuration modifiée. Les indicateurs de Fortinet pointent exactement cela : des bibliothèques et binaires altérés, pas seulement des fichiers égarés.
La cible aggrave les choses. Une passerelle de messagerie sécurisée inspecte, filtre et parfois chiffre chaque message qui entre ou sort de l’entreprise. En la contrôlant, un attaquant peut lire les e-mails en transit, récupérer des liens de réinitialisation de mot de passe et des factures, relayer du phishing depuis un domaine de confiance ou affaiblir discrètement le filtrage. Les équipements de bordure Fortinet sont une cible constante depuis des années, et beaucoup d’entreprises les mettent à jour moins souvent que les applications qu’ils protègent.
Ce que cela change pour les équipes logicielles aux États-Unis et en Europe
Premièrement, l’infrastructure de messagerie fait partie du périmètre de sécurité de votre application. Confirmations d’inscription, réinitialisations de mot de passe, liens magiques et notifications de facture passent tous par la chaîne mail. Si la passerelle est compromise, un attaquant peut intercepter ces messages et prendre le contrôle de comptes utilisateurs ou administrateurs de votre produit sans toucher à votre code. Les modèles de menace des applications grand public doivent inclure le relais mail, pas s’arrêter à l’API.
Deuxièmement, la mise à jour des appliances exige la même rigueur que les releases applicatives. Les équipements de bordure sont souvent mis à jour à la main, quand quelqu’un lit un avis. Cela laisse des jours, voire des semaines, d’exposition sur les systèmes que les attaquants scannent en premier. Un responsable, un inventaire avec les versions exactes de firmware et un runbook de mise à jour testé rendent possible une réaction dans la journée.
Troisièmement, corrigé ne veut pas dire sain. L’exploitation ayant précédé l’avis, une appliance a pu être modifiée avant votre mise à jour. Clients, auditeurs et régulateurs vous demanderont de prouver que vous avez vérifié, pas seulement que vous avez corrigé.
Qu’est-ce que cela signifie pour les entreprises en France ?
En France, FortiMail équipe de nombreuses ETI, collectivités et établissements publics, souvent administrés par une ESN ou un infogéreur. Le délai de réaction dépend donc de qui gère réellement l’équipement : vérifiez dès aujourd’hui que votre prestataire applique la mise à jour et contrôle les indicateurs, plutôt que de le supposer. Les avis du CERT-FR (ANSSI) sur les produits Fortinet doivent de toute façon alimenter votre veille de vulnérabilités ; et avant de désactiver IBE, assurez-vous qu’aucun service n’envoie par ce biais des messages chiffrés à des clients, notaires ou patients.
Côté réglementaire, une passerelle compromise devient vite une question de notification. Si des données personnelles ont pu fuiter, l’article 33 du RGPD impose de notifier la CNIL dans les 72 heures. Les entités concernées par NIS2 et les opérateurs d’importance vitale ont en plus des obligations de signalement d’incidents auprès de l’ANSSI, et les entités financières doivent déclarer les incidents TIC majeurs au titre de DORA. Documentez dès le départ la version, l’heure du correctif et le résultat de la recherche d’IoC : c’est ce qui vous sera demandé.
Que faire maintenant ?
- Recenser chaque FortiMail. Lister toutes les appliances et instances virtuelles, y compris de secours et de test, avec leur version exacte. Tout ce qui est en 8.0.0–8.0.1, 7.6.0–7.6.6, 7.4.0–7.4.8 ou 7.2.x est concerné.
- Préserver les preuves, puis mettre à jour. Exporter les journaux et sauvegarder la configuration d’abord. Puis passer en 8.0.2, 7.6.7 ou 7.4.9 ou ultérieure ; les équipements en 7.2 doivent migrer vers une 7.4 corrigée. Vérifier la disponibilité du build pour votre branche sur le portail de support Fortinet.
- Réduire l’exposition en attendant. Restreindre l’interface d’administration aux réseaux internes de confiance et désactiver IBE si elle n’est pas utilisée, comme le recommande Fortinet. Ce sont des palliatifs, pas des correctifs.
- Rechercher les indicateurs. Contrôler les bibliothèques et binaires système, chercher dans les journaux des connexions non autorisées et des changements de configuration, et repérer les connexions depuis les adresses IP listées dans FG-IR-26-175.
- Renouveler et revoir. Au moindre doute, renouveler identifiants et clés d’administration, revoir les règles de flux et de relais mail, et reconstruire l’appliance à partir d’une image saine plutôt que de se fier à une mise à jour en place.
Questions fréquentes
Qu’est-ce que CVE-2026-104286 ?
CVE-2026-104286 est une vulnérabilité critique de Fortinet FortiMail, la passerelle de sécurité e-mail de l’éditeur. Elle combine une traversée de répertoire (CWE-22) et une mauvaise gestion des octets nuls (CWE-158), et permet à un attaquant distant non authentifié d’écrire des fichiers arbitraires sur le système via des requêtes HTTP ou HTTPS forgées. Fortinet la note CVSS 9.8 et a publié l’avis FG-IR-26-175 le 1er octobre 2026.
CVE-2026-104286 est-elle exploitée ?
Oui. Fortinet indique avoir observé une exploitation active, et la CISA américaine a ajouté CVE-2026-104286 à son catalogue des vulnérabilités exploitées (KEV) le 1er octobre 2026. En France, il faut la traiter comme un changement d’urgence, sans attendre un éventuel avis du CERT-FR pour agir.
Quelles versions de FortiMail sont concernées et lesquelles corrigent la faille ?
Sont concernées FortiMail 8.0.0 à 8.0.1, 7.6.0 à 7.6.6, 7.4.0 à 7.4.8 et 7.2.0 à 7.2.9. L’avis de Fortinet indique 8.0.2, 7.6.7 et 7.4.9 ou ultérieures comme corrigées. La branche 7.2 n’a pas de correctif propre : ces équipements doivent passer à une version 7.4 corrigée. Certains premiers rapports signalaient que les builds n’étaient pas disponibles pour toutes les branches ; vérifiez sur le portail de support Fortinet.
Que faire si nous ne pouvons pas mettre à jour tout de suite ?
L’avis de Fortinet cite deux contournements : désactiver la fonction Identity-Based Encryption (IBE) si elle n’est pas utilisée et restreindre l’accès à l’interface d’administration à des réseaux internes de confiance. Les deux réduisent l’exposition sans supprimer la faille ; planifiez la mise à jour dès qu’un build corrigé est disponible pour votre branche.
Comment vérifier si notre FortiMail a été compromis ?
Fortinet a publié des indicateurs de compromission dans FG-IR-26-175 : fichiers modifiés ou ajoutés de façon inattendue parmi les bibliothèques et binaires système, connexions depuis des adresses IP dont 79.141.169.187 et 45.129.0.192, et journaux montrant des accès non autorisés et des changements de configuration. Conservez journaux et sauvegarde de configuration avant la mise à jour, comparez les fichiers système à une image saine et renouvelez les identifiants d’administration au moindre doute.
Sources
Fortinet PSIRT — FG-IR-26-175: FortiMail path traversal (CVE-2026-104286)
CISA — CISA Adds One Known Exploited Vulnerability to Catalog (October 1, 2026)
runZero — Fortinet FortiMail CVE-2026-104286: Find impacted appliances