Retour

Fortinet Signale une Exploitation Active d'une Vulnérabilité Critique de FortiMail

En un coup d'œil

  • Fortinet a identifié une vulnérabilité critique de FortiMail sous attaque active.
  • Le défaut est suivi sous le nom CVE-2026-104286 avec un score CVSS de 9.8.
  • CISA exige que les agences fédérales atténuent le problème d'ici le 4 octobre 2026.

Fortinet a publié un avis de sécurité concernant une vulnérabilité critique dans son produit FortiMail, qui est actuellement exploitée dans des attaques zero-day. La société a identifié le défaut comme étant CVE-2026-104286 et l'a classé comme un risque de haute sévérité.

La vulnérabilité affecte plusieurs versions de FortiMail, y compris 8.0.0-8.0.1, 7.6.0-7.6.6, 7.4.0-7.4.8, et 7.2.0-7.2.9. Fortinet a déclaré que des correctifs seront fournis dans les prochaines versions 8.0.2, 7.6.7, et 7.4.9, et a recommandé aux utilisateurs de la version 7.2 de passer à la branche 7.4 ou ultérieure.

Selon Fortinet, le défaut implique à la fois un problème de traversée de chemin et un traitement incorrect des octets NULL, ce qui permet aux attaquants non authentifiés d'écrire des fichiers arbitraires en utilisant des requêtes HTTP ou HTTPS spécialement conçues. La société a conseillé aux clients de prendre des mesures d'atténuation temporaires jusqu'à ce que des correctifs soient disponibles.

Fortinet recommande de désactiver la fonctionnalité IBE via la ligne de commande ou de restreindre l'accès à l'interface de gestion aux réseaux privés de confiance comme mesures de protection provisoires. La société a également publié des indicateurs de compromission pour aider les utilisateurs à détecter une exploitation potentielle.

Ce que montrent les chiffres

  • CVE-2026-104286 a un score CVSS de 9.8.
  • CISA a fixé une date limite au 4 octobre 2026 pour l'atténuation des agences fédérales.
  • Fortinet a identifié deux adresses IP liées aux attaques : 79.141.169.187 et 45.129.0.192.

Les indicateurs de compromission publiés par Fortinet incluent des fichiers tels que /data/lib/liblog.so, /data/bin/webconsole, /data/bin/mailservice, /data/etc/ld.so.preload, et des fichiers modifiés comme /bin/smit, /data/etc/httpd.conf, et /data/migadmin.tar.gz. Ces détails sont destinés à aider les organisations à identifier les systèmes affectés.

Fortinet a partagé les adresses IP 79.141.169.187 et 45.129.0.192 comme étant associées aux attaques en cours. Les organisations sont encouragées à surveiller les connexions impliquant ces adresses dans le cadre de leur réponse de sécurité.

L'Agence de cybersécurité et de sécurité des infrastructures (CISA) a ajouté CVE-2026-104286 à son catalogue des vulnérabilités exploitées connues. Les agences fédérales sont tenues de prendre des mesures d'atténuation d'ici le 4 octobre 2026, selon la directive de CISA.

Fortinet continue de surveiller la situation et a déclaré que d'autres mises à jour seront fournies à mesure que des correctifs seront publiés. Les utilisateurs sont conseillés de suivre les recommandations de la société et d'appliquer les atténuations recommandées jusqu'à ce que des correctifs permanents soient disponibles.

* Cet article est basé sur des informations publiquement disponibles au moment de la rédaction.