Fortinet a averti de l’exploitation active de la vulnérabilité CVE-2026-104286 dans l’interface d’administration de FortiMail, une vulnérabilité classée critique avec une note de 9,8 selon le score CVSS. Elle peut être exploitée au moyen de requêtes HTTP ou HTTPS spécialement conçues, sans authentification, afin d’écrire des fichiers arbitraires sur le système sous-jacent de l’appareil, ouvrant ainsi la voie à l’exécution de commandes ou d’instructions non autorisées.
Le problème est lié à deux vulnérabilités secondaires : un contournement de chemin permettant d’accéder à des répertoires restreints et une mauvaise gestion des caractères NULL. Elles ont été découvertes par Gwendal Guégniaud, de l’équipe de sécurité des produits de Fortinet. Les versions concernées incluent FortiMail 8.0.0 à 8.0.1, 7.6.0 à 7.6.6, 7.4.0 à 7.4.8 et 7.2.0 à 7.2.9.
Quels correctifs et solutions temporaires sont disponibles ?
Les utilisateurs de FortiMail 7.2 peuvent passer à la branche 7.4 ou à une version ultérieure. Pour les utilisateurs des branches 7.4, 7.6 et 8.0, les mises à jour correctives finales ne sont pas encore disponibles ; Fortinet répertorie les versions 7.4.9, 7.6.7 et 8.0.2 comme des versions à venir intégrant le correctif.
En attendant l’installation des versions corrigées, l’entreprise recommande de désactiver la prise en charge de la fonctionnalité IBE à l’aide des commandes suivantes :
config system encryption ibe
set status disable
end
Les administrateurs peuvent également désactiver l’accès à l’interface d’administration de FortiMail depuis Internet, ou le limiter à des réseaux privés de confiance.
Indicateurs de compromission
Fortinet a publié des adresses IP associées aux attaques, à savoir 79.141.169.187 et 45.129.0.192, ainsi que des indicateurs de fichiers ajoutés ou modifiés sur les systèmes compromis, notamment :
- /data/lib/liblog.so — fichier ajouté, dont l’empreinte SHA-256 est 8015f34dc84922b03688399d7f9fe7a00361789f7e420c7e2a2cdb23e75cef84.
- /bin/smit — fichier modifié, dont l’empreinte est 77324ac428bde86d351fc5fc06f6d64a6bfe737dfb2743df1d4c5ac2418a5b6a.
- /data/bin/webconsole, /data/bin/mailservice, /data/etc/httpd.conf, /data/etc/ld.so.preload et /data/migadmin.tar.gz.
Les journaux d’audit publiés par l’entreprise font état de la création d’un compte d’archivage nommé archive234 pour envoyer des données au serveur 79.141.169.187 dans le chemin /uploads. D’autres exemples importants comprennent une tâche planifiée exécutant des commandes liées à /migadmin, des erreurs de déchiffrement IBE et des tentatives de connexion échouées.
Pourquoi cette actualité est-elle importante ?
Le risque ne se limite pas à l’existence d’une vulnérabilité classée à un niveau élevé, mais tient au fait que l’exploitation se produit avant l’achèvement des correctifs pour certaines branches. Les organisations qui utilisent FortiMail doivent donc considérer les solutions temporaires comme une mesure urgente et examiner les journaux, les fichiers et les indicateurs réseau, plutôt que de se contenter d’attendre la mise à jour. En revanche, Fortinet n’a pas révélé quand l’exploitation avait commencé, combien d’appareils étaient concernés ni quelle entité en était responsable, laissant ouvertes les questions concernant l’ampleur de la campagne et l’identité des attaquants.
La CISA a ajouté la vulnérabilité à son catalogue des vulnérabilités exploitées connues et a imposé aux agences fédérales d’effectuer un triage judiciaire initial et d’atténuer le risque avant le 4 octobre. Fortinet a déclaré coordonner les recommandations avec des organismes gouvernementaux, dont la CISA.