Publié le 3 octobre 2026 · Gravité : critique (CVSS 9.8)
Le 1er octobre 2026, Fortinet a divulgué la CVE-2026-104286, une vulnérabilité critique de FortiMail déjà exploitée par des attaquants. Un attaquant non authentifié peut envoyer des requêtes web spécialement conçues au composant de chiffrement basé sur l’identité (IBE) et écrire des fichiers arbitraires sur l’appliance, ce qui peut conduire à la compromission complète de la passerelle de messagerie.
Versions concernées
- FortiMail 8.0.0 – 8.0.1 → mettre à jour vers 8.0.2 ou ultérieure
- FortiMail 7.6.0 – 7.6.6 → mettre à jour vers 7.6.7 ou ultérieure
- FortiMail 7.4.0 – 7.4.8 → mettre à jour vers 7.4.9 ou ultérieure
- FortiMail 7.2.0 – 7.2.9 → migrer vers 7.4 ou ultérieure
Que faire maintenant
- Mettez à jour vers une version corrigée dès qu’elle est disponible pour votre branche.
- En attendant, désactivez l’IBE et limitez l’accès au webmail et à l’interface d’administration aux seuls réseaux de confiance.
- Recherchez des signes de compromission : connexions vers 79.141.169.187 ou 45.129.0.192, fichiers inattendus tels que /data/etc/ld.so.preload, et comptes d’archivage inconnus transférant du courrier vers des destinations distantes.
Nos actions
Pour les clients dont nous gérons les appliances FortiMail, notre équipe évalue l’exposition, applique les mesures d’atténuation et planifie les mises à jour. Nous vous contacterons directement si une action est requise de votre part. Si vous gérez FortiMail vous-même et avez besoin d’aide, contactez-nous à Support@arissystem.com ou notre service d’assistance téléphonique.
Références : avis Fortinet PSIRT FG-IR-26-175 ; fiche CVE.org CVE-2026-104286.