Actualités / Cybersécurité
Fortinet révèle une faille critique CVE-2026-104286 exploitée activement dans FortiMail : comment réagir Publié le 2 octobre 2026 par Rédaction Lawing Tech (3 min de lecture)
Fortinet a identifié une faille zero-day critique (CVE-2026-104286) dans FortiMail, déjà exploitée par des attaquants pour exécuter du code arbitraire sans authentification. La faille, classée CVSS 9.8, touche plusieurs versions du logiciel et nécessite des mesures immédiates.
Vidéo : Setting Up FortiMail | Fortinet Product Demo (Fortinet, YouTube)
Quelle est la faille et quelles versions sont concernées ?
Fortinet a révélé une faille zero-day critique, référencée sous le numéro CVE-2026-104286 , qui affecte son produit FortiMail . Cette vulnérabilité, classée avec un score CVSS de 9.8, permet à des attaquants non authentifiés d’exécuter du code arbitraire via des requêtes HTTP/HTTPS malveillantes. Elle exploite deux failles de sécurité : une traversée de chemin (CWE-22) et une mauvaise neutralisation de caractères NULL (CWE-158), selon les descriptions fournies par OpenCVE .
Aucune corrective n’était disponible au moment de la publication de l’alerte, le 1er octobre 2026, et les correctifs attendus sont les versions 7.4.9, 7.6.7 et 8.0.2.
Une faille zero-day critique dans FortiMail permet à des attaquants non authentifiés d’exécuter du code arbitraire via des requêtes HTTP/HTTPS malveillantes, mettant en péril la sécurité des emails et des données sensibles.
Photo d'illustration : câbles réseau (No machine-readable author provided. David.Monniaux assumed (based on copyright claims)., CC BY-SA 3.0)
Comment les attaquants exploitent-ils cette faille en pratique ?
Les attaquants exploitent cette faille en envoyant des requêtes HTTP/HTTPS spécialement conçues contenant des caractères NULL, ce qui permet de tromper FortiMail pour qu’il écrive des fichiers en dehors des répertoires autorisés, comme l’explique watchTowr . Cela ouvre la porte à une exécution de code à distance, avec un risque de prise de contrôle totale du serveur de messagerie.
Les indicateurs d’exploitation (IOC) incluent des adresses IP spécifiques (79.141.169.187 et 45.129.0.192) et des fichiers modifiés ou ajoutés avec des empreintes SHA-256 précises, selon BleepingComputer . Les logs des appliances compromises montrent des transferts de données archivées vers des serveurs distants.
Quels sont les contournements recommandés en attendant les correctifs ?
Fortinet a publié des contournements urgents pour limiter les risques avant la sortie des correctifs. Parmi les mesures recommandées : désactiver la fonctionnalité Identity-Based Encryption (IBE) ou restreindre l’accès à l’interface de gestion de FortiMail, comme le précise l’avis FG-IR-26-175 cité par watchTowr . Ces mesures visent à empêcher les attaquants d’exploiter la faille via l’interface web.
Le CERT-FR (via BleepingComputer) souligne que les déploiements exposant l’interface de gestion de FortiMail à Internet sont directement accessibles par des attaquants distants. Ainsi, bloquer l’accès internet à cette interface est une mesure prioritaire.
Ce que cela change ici : impacts pour les entreprises et administrations d’Afrique de l’Ouest
Pour les entreprises et administrations du Bénin et d’Afrique de l’Ouest utilisant FortiMail comme solution de sécurité des emails, cette faille représente un risque majeur. Si des instances de FortiMail sont exposées à Internet ou si l’IBE est activé, des attaquants pourraient compromettre les serveurs de messagerie, entraînant des fuites de données sensibles ou des interruptions de service. Les organisations dépendant de FortiMail pour filtrer les emails malveillants ou protéger contre les pertes de données devraient appliquer immédiatement les contournements recommandés par Fortinet.
Les administrations publiques, souvent cibles privilégiées des cyberattaques, pourraient voir leur infrastructure mail mise en péril. La CISA (via CVETodo) rappelle que cette faille est répertoriée dans son catalogue des vulnérabilités exploitées, avec une échéance de correction fixée au 4 octobre 2026 pour les agences fédérales. Les organisations locales devraient suivre cette recommandation pour éviter des conséquences similaires.
Enfin, les prestataires de services informatiques (PSI) et les cabinets de conseil, comme ceux de Cotonou, devraient alerter leurs clients utilisant FortiMail et leur proposer une évaluation des risques. Une mise à jour des pare-feux ou une restriction des accès réseau pourrait limiter l’exposition jusqu’à la sortie des correctifs officiels.
Quelles sont les prochaines étapes pour les organisations concernées ?
Les organisations utilisant FortiMail doivent prioritairement vérifier si leurs instances sont exposées à Internet ou si l’IBE est activé. Ensuite, elles devraient appliquer les contournements recommandés par Fortinet, comme indiqué dans l’avis FG-IR-26-175 . Une surveillance accrue des logs et des activités réseau est également conseillée pour détecter toute tentative d’exploitation.
À plus long terme, les correctifs attendus (versions 7.4.9, 7.6.7 et 8.0.2) devront être appliqués dès leur disponibilité. Les organisations pourraient également envisager une migration vers des versions plus récentes ou des alternatives si les risques persistent. La CISA (via OpenCVE) insiste sur l’importance de se conformer aux directives BOD 26-04 pour les services cloud ou de cesser l’utilisation du produit si les mitigations ne sont pas applicables.
Sources Préparé par la veille de Lawing Tech à partir des sources citées. Notre charte éditoriale