Vulnérabilité critique dans Fortinet FortiMail
.png)
Produits concernés
• Fortinet FortiMail version 8.0.0 à 8.0.1
• Fortinet FortiMail version 7.6.0 à 7.6.6
• Fortinet FortiMail version 7.4.0 à 7.4.8
• Fortinet FortiMail version 7.2.0 à 7.2.9
Prérequis
• Accès réseau à l'interface de gestion web de FortiMail (HTTP ou HTTPS)
Risques
• Exécution de code arbitraire
• Prise de contrôle complète de l'appliance
• Accès au réseau interne de l'entreprise
• Exfiltration de données sensibles (contenu des emails transitant par la passerelle)
• Déploiement de malware sur l'actif
Résumé
Une vulnérabilité critique de type "Path traversal" affectant Fortinet FortiMail a été publiée par l'éditeur le 1er octobre 2026, dans l'advisory FG-IR-26-175.
Le niveau de criticité de cette vulnérabilité est de 9.8 (score CVSSv3.1).
FortiMail est une passerelle de sécurité email positionnée en périphérie du réseau, chargée de filtrer et d'analyser les flux de messagerie entrants et sortants de l'organisation.
• CVE-2026-104286 : une vulnérabilité dans l'interface de gestion de FortiMail combine une limitation incorrecte des chemins d'accès à un répertoire restreint et une mauvaise gestion des octets NULL. En envoyant une requête HTTP ou HTTPS spécialement conçue, un attaquant distant non authentifié peut écrire des fichiers arbitraires sur le système sous-jacent, ce qui lui permet d'exécuter du code ou des commandes non autorisés sur l'appliance.
Cette vulnérabilité est activement exploitée en tant que zero-day. Fortinet confirme son exploitation dans la nature, sans préciser d’informations à ce sujet.
Aucun correctif n'est disponible à l'heure de la rédaction de ce bulletin. Fortinet a annoncé des versions corrigées à venir et propose une mesure de contournement à appliquer immédiatement
Étant donné le risque associé, l'exploitation active confirmée et l'absence de correctif, nous préconisons d'appliquer sans délai la mesure de contournement sur toute appliance FortiMail, de mener une recherche de compromission, et d'appliquer le correctif dès sa publication.
Solutions
Détection de la compromission :
Afin de vérifier si une appliance FortiMail est compromise, vous pouvez rechercher la présence des indicateurs de compromission publiés par Fortinet :
• Fichiers suspects ou modifiés : /data/lib/liblog.so, /bin/smit, /data/bin/webconsole, /data/bin/mailservice, /data/etc/ld.so.preload (comparer les hashes avec ceux publiés dans l'advisory)
• Communications vers les adresses IP de commande et de contrôle : 79[.]141[.]169[.]187 et 45[.]129[.]0[.]192
En complément :
• Auditer les journaux d'accès à l'interface de gestion à la recherche de requêtes contenant des séquences de traversée de chemin.
• Vérifier toute création ou modification de fichiers système non justifiée sur l'appareil.
Remédiation
Aucun correctif n'est disponible à ce jour. Fortinet a annoncé les versions corrigées suivantes, à appliquer dès leur publication :
• FortiMail 8.0 : version 8.0.2 ou ultérieure
• FortiMail 7.6 : version 7.6.7 ou ultérieure
• FortiMail 7.4 : version 7.4.9 ou ultérieure
• FortiMail 7.2 : migrer vers la branche 7.4 ou ultérieure
Mitigation
En attendant la publication du correctif, Fortinet recommande de :
• Désactiver le chiffrement basé sur l'identité (IBE) :
• Restreindre l'accès à l'interface de gestion de FortiMail depuis internet, en le limitant aux seules adresses IP d'administration de confiance.

Restez informés des dernières menaces !
Recevez les alertes de sécurité critiques et nos conseils pour protéger votre entreprise.

