Fortinet confirme l’exploitation active d’un zero-day critique dans FortiMail sans correctif disponible

Fortinet a confirmé que des attaquants exploitent activement une vulnérabilité zero-day critique dans FortiMail, sa plateforme de sécurité des e-mails d’entreprise, sans qu’aucun correctif ne soit disponible. La faille, suivie sous le code CVE-2026-104286, affiche un score CVSS de 9.8 et permet à des attaquants distants non authentifiés d’écrire des fichiers arbitraires n’importe où sur le serveur en envoyant une requête HTTP ou HTTPS spécialement conçue.
La vulnérabilité combine une faiblesse de path traversal avec un traitement incorrect des octets NULL. Comme aucune authentification n’est requise et que l’attaque transite par du trafic web standard, elle est triviale à exploiter. Des preuves forensiques montrent déjà deux adresses IP contrôlées par des attaquants (79.141.169.187 et 45.129.0.192) l’exploitant activement.
Versions affectées
CVE-2026-104286 affecte FortiMail 8.0.0-8.0.1, 7.6.0-7.6.6, 7.4.0-7.4.8 et 7.2.0-7.2.9.
Pas de correctif — atténuer maintenant
Fortinet n’a pas encore publié de versions corrigées. Les mesures d’atténuation recommandées sont de désactiver la fonctionnalité IBE via la CLI ou de restreindre l’accès à l’interface de gestion de FortiMail aux réseaux privés de confiance. La CISA a ajouté la faille au catalogue KEV le 1er octobre avec une échéance au 4 octobre pour les agences fédérales. Cette échéance est passée sans que la faille ne soit corrigée.
Initialement rapporté par The Hacker News. Lisez l'article original pour plus de détails.
Voir la source originale