Contexte et découverte

Le 2 octobre 2026, la Cybersecurity and Infrastructure Security Agency (CISA) a inscrit une vulnérabilité critique de Fortinet FortiMail dans son catalogue KEV (Known Exploited Vulnerabilities). Identifiée sous le numéro CVE-2026-104286, elle obtient un score CVSS de 9.8, indiquant une gravité élevée. Fortinet a confirmé que des acteurs malveillants exploitent déjà cette faille en conditions réelles, ce qui a déclenché des recommandations de mise à jour immédiate pour les organisations fédérales américaines avant le 4 octobre 2026.

Mécanisme de la vulnérabilité

La faille combine deux faiblesses de codage : une limitation inadéquate du chemin d’accès (CWE‑22, path traversal) et une neutralisation insuffisante du caractère NULL (CWE‑158). Un attaquant non authentifié peut ainsi envoyer des requêtes HTTP ou HTTPS spécialement formatées, forçant le serveur FortiMail à écrire des fichiers arbitraires dans le système de fichiers sous‑jacent. Les versions affectées couvrent les branches 8.0.0‑8.0.1, 7.6.0‑7.6.6, 7.4.0‑7.4.8 et 7.2.0‑7.2.9, chaque série nécessitant une mise à jour vers la version corrective correspondante (8.0.2, 7.6.7, 7.4.9 ou 7.4+).

Impacts et indicateurs d’exploitation

En pratique, les attaquants ont déposé plusieurs artefacts sur les systèmes compromis, dont /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice et /data/etc/ld.so.preload. Des modifications ont également été observées sur /bin/smit, /data/etc/httpd.conf et /data/migadmin.tar.gz. Les adresses IP associées aux campagnes d’injection sont 79.141.169.187 et 45.129.0.192. La présence de ces fichiers indique que l’attaquant a pu injecter du code exécutable ou altérer la configuration du service de messagerie, ouvrant la porte à une exécution de code à privilèges élevés.

Mesures d’atténuation

Fortinet propose deux contremesures temporaires. La première consiste à désactiver la fonction IBE (Identity Based Encryption) via l’interface CLI :

config system encryption ibe
 set status disable
end

La seconde recommande de restreindre l’accès à l’interface de gestion de FortiMail, en bloquant les connexions depuis Internet ou en limitant l’accès aux réseaux privés de confiance. Ces actions limitent la surface d’exposition jusqu’à ce que les correctifs officiels soient déployés. Les administrateurs doivent planifier la mise à jour vers les versions corrigées dès qu’elles sont disponibles, tout en surveillant les indicateurs d’intrusion mentionnés pour détecter d’éventuelles compromissions persistantes.