Contexte et découverte

Le 2 octobre 2026, Fortinet a publié une alerte concernant CVE-2026-104286, une vulnérabilité classée CVSS 9.8. Elle affecte les versions FortiMail 7.2.0 à 8.0.1. La faille est exploitée en tant que zero‑day, c’est‑à‑dire avant la disponibilité d’un correctif officiel. En parallèle, les chercheurs de Shadowserver ont signalé CVE-2026-73570 dans Zimbra Collaboration Suite, où un e‑mail spécialement conçu déclenche l’exécution de commandes OS sans authentification lorsque les services zimbra‑snmp et les notifications SNMP sont activés.

Mécanisme de la vulnérabilité FortiMail

La faille repose sur une combinaison de path traversal et d’un caractère NULL byte. Un attaquant envoie une requête HTTP non authentifiée vers l’interface de gestion, incluant le segment ../ suivi d’un octet NULL, ce qui force le serveur à interpréter le chemin comme hors du répertoire prévu. Le composant de traitement de fichiers accepte alors l’écriture de n’importe quel fichier sur le système de fichiers, permettant l’injection de bibliothèques malveillantes. Les indicateurs observés comprennent l’ajout de /data/etc/ld.so.preload et /data/lib/liblog.so, deux fichiers typiquement utilisés pour charger des bibliothèques partagées au démarrage du processus.

Exploitation de Zimbra et vecteurs communs

Dans Zimbra, le vecteur d’attaque diffère mais aboutit à un résultat similaire : l’exécution de code à distance. Un e‑mail contenant une charge utile SNMP malformée déclenche l’exécution d’une commande système dès que le serveur traite la notification. Shadowserver a répertorié 274 instances compromises, avec des artefacts tels que des web shells, des reverse shells, des outils d’accès à distance et la collecte de crédentiels. La présence d’un compte d’archive nommé archive234 pointant vers l’adresse IP 79.141.169.187 a été relevée comme indicateur de compromission.

Impacts, indicateurs de compromission et mesures d’atténuation

Les deux failles permettent l’exécution de code arbitraire, la persistance via des bibliothèques préchargées et la création de comptes de service cachés. FortiMail recommande de désactiver l’IBE (Internet‑Based Email) ou de restreindre l’accès à l’interface de gestion aux réseaux de confiance. Les correctifs attendus sont les builds 7.4.9, 7.6.7 et 8.0.2**, qui ne sont pas encore disponibles au moment de la rédaction. La CISA a fixé une date butoir au 4 octobre pour que les agences fédérales évaluent et atténuent la vulnérabilité. Pour Zimbra, la mitigation consiste à désactiver zimbra‑snmp et les notifications SNMP tant que le correctif n’est pas appliqué, ainsi qu’à surveiller les journaux de messagerie à la recherche de modèles de charge SNMP inhabituels. En l’absence de correctifs, les équipes de sécurité doivent mettre en place des filtres de trafic HTTP stricts, monitorer les fichiers ld.so.preload et liblog.so, et auditer les comptes d’archive pour détecter toute redirection vers des IP externes.