Fortinet alerte sur une faille critique de FortiMail, **CVE-2026-104286, exploitée activement dans des attaques zero-day pour exécuter du code ou des commandes non autorisés. CVSS 9.8. Le problème combine une traversée de chemin (CWE-22) et une neutralisation inadéquate des octets nuls (CWE-158) dans l’interface de gestion : un attaquant non authentifié peut écrire des fichiers arbitraires sur le système sous-jacent via des requêtes HTTP/HTTPS malveillantes. La découverte est créditée à Gwendal Guégniaud de l’équipe Product Security** de Fortinet.
Versions affectées : FortiMail 8.0.0–8.0.1, 7.6.0–7.6.6, 7.4.0–7.4.8 et 7.2.0–7.2.9. Pour la version 7.2, mettez à niveau vers la branche 7.4 ou une version ultérieure. Pour les versions 7.4/7.6/8.0, les correctifs ne sont pas encore disponibles – Fortinet annonce les prochaines versions 7.4.9, 7.6.7 et 8.0.2. En attendant :
- Désactivez IBE (`config system encryption ibe` / `set status disable`) ou restreignez/retirez l’accès internet à l’interface de gestion.
Fortinet a publié des IOCs : fichiers modifiés/créés incluant `/data/lib/liblog.so`, `/bin/smit`, `/data/bin/webconsole`, `/data/bin/mailservice`, `/data/etc/httpd.conf`, `/data/etc/ld.so.preload` avec leurs hashes SHA-256, ainsi que les IP `79.141.169.187` et `45.129.0.192`. Les motifs de logs incluent :
- Compte archive `archive234` envoyant des fichiers vers `/uploads`,
- Tâches cron ciblant `/migadmin`,
- Erreurs de chiffrement IBE en Base64,
- Échecs de connexion.
La CISA a ajouté la CVE à la liste KEV et exige une analyse forensique ainsi que la mise en œuvre des correctifs avant le 4 octobre 2026.
Les organisations nordiques utilisant FortiMail pour sécuriser leurs emails doivent prioriser cette vulnérabilité immédiatement : une faille de type write arbitrary file sur un gateway email non authentifié représente une porte d’entrée vers le flux de messagerie et le système d’exploitation sous-jacent. Inventoriez vos versions, appliquez les contournements dès aujourd’hui, chassez les IOCs et planifiez les mises à niveau vers les futures builds.
Étapes concrètes
1. Inventoriez tous vos FortiMail ; appliquez la désactivation d’IBE ou restreignez l’accès internet à la gestion immédiatement. 2. Cherchez les hashes de fichiers listés, `/ld.so.preload`, le compte `archive234` et les IP des IOCs. 3. Conservez les preuves forensiques avant toute mise à niveau – la CISA l’exige. 4. Mettez à niveau les versions 7.2 vers 7.4+ ; suivez les annonces pour 7.4.9/7.6.7/8.0.2 dès leur sortie. 5. Roto les identifiants administrateur après toute compromission suspectée.
Preuve et contexte
- Confirmé : Fortinet FG-IR-26-175 ; exploitation active ; inclus dans la liste CISA KEV avec échéance au 4 octobre ; tableau des indicateurs d’exploitation (IOC).
- Signalé : BleepingComputer ; coordination avec les agences gouvernementales.
- Non confirmé : Attribution, nombre de systèmes compromis, date de la première exploitation.
Les organisations en Suède, Norvège, Danemark et Finlande exposant des systèmes vulnérables à Internet ou les utilisant dans des processus critiques doivent traiter cette alerte comme une priorité opérationnelle. Cartographiez les accès, les fenêtres de correction et les responsables dans les 24 heures. Documentez les mesures compensatoires si une mise à jour immédiate est impossible, et assurez-vous que le SOC reçoit des directives de chasse le même jour. Pour la direction : liez le risque à la continuité d’activité, aux obligations réglementaires et aux clauses d’assurance — pas seulement à la file d’attente des tickets IT. Enregistrez les horodatages des remédiations pour démontrer ultérieurement la diligence raisonnable.
En bref
- Vulnérabilité critique : FortiMail – chemin de traversée de gestion (CVSS 9.8) exploité en zero-day.
- Contournement : Désactivez IBE ou restreignez l’accès à la gestion jusqu’à la correction.
- Exigence CISA : Triage forensique obligatoire avant le 4 octobre.
Pour les organisations nordiques, une inventaire rapide, un statut de correction documenté et une escalade claire vers la direction sont essentiels — à la fois pour la préparation aux incidents et pour prouver la diligence raisonnable auprès des régulateurs et assureurs.
Les organisations en Suède, Norvège, Danemark et Finlande exposant des systèmes vulnérables à Internet ou les utilisant dans des processus critiques doivent traiter cette alerte comme une priorité opérationnelle. Cartographiez les accès, les fenêtres de correction et les responsables dans les 24 heures. Documentez les mesures compensatoires si une mise à jour immédiate est impossible, et assurez-vous que le SOC reçoit des directives de chasse le même jour. Pour la direction : liez le risque à la continuité d’activité, aux obligations réglementaires et aux clauses d’assurance — pas seulement à la file d’attente des tickets IT. Enregistrez les horodatages des remédiations pour démontrer ultérieurement la diligence raisonnable.