SecuFocus
BrèveAnnonces

FortiMail : le correctif n’est pas encore publié

Le 1er octobre 2026, Fortinet publie l’avis FG-IR-26-175. Un attaquant non authentifié peut écrire des fichiers via le webmail. Les versions de correctif sont annoncées comme à venir. En attendant, Fortinet demande de couper IBE ou l’accès Internet au webmail.

Illustration, pas une capture de FortiMail.

Illustration originale générée avec une IA · SecuFocus

En bref

L’essentiel

Le numéro de CVE ne dit pas quoi faire. Le correctif n’est pas encore publié. Le contournement, lui, est écrit.

Ce qui change

Le 1er octobre 2026, Fortinet publie l’avis FG-IR-26-175, CVE-2026-104286. Une traversée de chemin, combinée à une mauvaise neutralisation d’un octet nul, peut permettre à un attaquant non authentifié d’écrire des fichiers sur le système, par des requêtes HTTP ou HTTPS. Fortinet indique que la faille a été exploitée. La CISA l’ajoute le même jour à son catalogue des failles exploitées.

Les branches citées : 8.0.0 à 8.0.1, correctif annoncé en 8.0.2 ou au-dessus ; 7.6.0 à 7.6.6, annoncé en 7.6.7 ou au-dessus ; 7.4.0 à 7.4.8, annoncé en 7.4.9 ou au-dessus ; 7.2.0 à 7.2.9, passage à la branche 7.4 ou au-dessus. Fortinet écrit « upcoming ». Au 3 octobre 2026, ces numéros ne sont pas présentés comme déjà téléchargeables.

Ce qu’on peut faire avant le correctif

En attendant, Fortinet demande de désactiver IBE. Dans l’interface : Encryption, puis IBE, puis IBE Service sur off. En ligne de commande, l’avis donne trois lignes : config system encryption ibe, set status disable, end.

Deux autres options sont sur la même page. Fermer l’accès Internet à l’interface webmail, ou le limiter à un réseau privé de confiance. Si un pare-feu applicatif est déjà devant FortiMail, bloquer les requêtes POST vers /ibe qui contiennent la suite ../ .

Fortinet publie aussi deux adresses IP et des lignes de journal. Elles restent sur l’avis. Cette note ne les rejoue pas.

Ce que nous n’avons pas vérifié

Nous n’avons pas d’appliance FortiMail, et nous n’avons pas testé le contournement. « Exploité » vient de Fortinet, puis de l’ajout CISA. Ce n’est pas un contrôle SecuFocus. Nous ne confirmons pas qu’une version 8.0.2, 7.6.7 ou 7.4.9 soit déjà en téléchargement.

Le choix

Si le webmail FortiMail est joignable depuis Internet, appliquez le contournement avant d’attendre un numéro de version. Relisez ensuite l’avis Fortinet : c’est là que le correctif, quand il existera, sera nommé.

Vérifier, approfondir

Les sources de cet article

Les numéros relient chaque référence aux passages qui l’utilisent. La date indique quand la documentation a été consultée.

Cet article s’appuie sur les sources ci-dessus. Les exercices proposés sont à réaliser sur vos appareils ; SecuFocus ne les présente pas comme des essais menés par la rédaction. Les interfaces et les fonctions peuvent changer. Méthode et corrections.

Citer cet article

Pour retrouver cette lecture ou la partager avec sa référence.