View this news in other languages

 

Publié le 3 octobre 2026 · Gravité : critique (CVSS 9.8)

Le 1er octobre 2026, Fortinet a divulgué la CVE-2026-104286, une vulnérabilité critique de FortiMail déjà exploitée par des attaquants. Un attaquant non authentifié peut envoyer des requêtes web spécialement conçues au composant de chiffrement basé sur l’identité (IBE) et écrire des fichiers arbitraires sur l’appliance, ce qui peut conduire à la compromission complète de la passerelle de messagerie.

Versions concernées

  • FortiMail 8.0.0 – 8.0.1 → mettre à jour vers 8.0.2 ou ultérieure
  • FortiMail 7.6.0 – 7.6.6 → mettre à jour vers 7.6.7 ou ultérieure
  • FortiMail 7.4.0 – 7.4.8 → mettre à jour vers 7.4.9 ou ultérieure
  • FortiMail 7.2.0 – 7.2.9 → migrer vers 7.4 ou ultérieure

Que faire maintenant

  1.  Mettez à jour vers une version corrigée dès qu’elle est disponible pour votre branche.
  2. En attendant, désactivez l’IBE et limitez l’accès au webmail et à l’interface d’administration aux seuls réseaux de confiance. 
  3. Recherchez des signes de compromission : connexions vers 79.141.169.187 ou 45.129.0.192, fichiers inattendus tels que /data/etc/ld.so.preload, et comptes d’archivage inconnus transférant du courrier vers des destinations distantes.

Nos actions

Pour les clients dont nous gérons les appliances FortiMail, notre équipe évalue l’exposition, applique les mesures d’atténuation et planifie les mises à jour. Nous vous contacterons directement si une action est requise de votre part. Si vous gérez FortiMail vous-même et avez besoin d’aide, contactez-nous à Support@arissystem.com ou  notre service d’assistance téléphonique.

Références : avis Fortinet PSIRT FG-IR-26-175 ; fiche CVE.org CVE-2026-104286.

سرویس خود را انتخاب کنید

برای خرید ایمیل سازمانی و شرکتی و مشاهده‌ی پلن‌های قیمتی می‌توانید از روش زیر اقدام کنید. یا اگر سؤالی در مورد محصول و ویژگی‌های آن دارید، با کارشناسان اپیک تماس بگیرید.