FortiMail : le correctif n’est pas encore publié
Le 1er octobre 2026, Fortinet publie l’avis FG-IR-26-175. Un attaquant non authentifié peut écrire des fichiers via le webmail. Les versions de correctif sont annoncées comme à venir. En attendant, Fortinet demande de couper IBE ou l’accès Internet au webmail.

Illustration originale générée avec une IA · SecuFocus
En bref
L’essentiel
Le numéro de CVE ne dit pas quoi faire. Le correctif n’est pas encore publié. Le contournement, lui, est écrit.
Ce qui change
Le 1er octobre 2026, Fortinet publie l’avis FG-IR-26-175, CVE-2026-104286. Une traversée de chemin, combinée à une mauvaise neutralisation d’un octet nul, peut permettre à un attaquant non authentifié d’écrire des fichiers sur le système, par des requêtes HTTP ou HTTPS. Fortinet indique que la faille a été exploitée. La CISA l’ajoute le même jour à son catalogue des failles exploitées.
Les branches citées : 8.0.0 à 8.0.1, correctif annoncé en 8.0.2 ou au-dessus ; 7.6.0 à 7.6.6, annoncé en 7.6.7 ou au-dessus ; 7.4.0 à 7.4.8, annoncé en 7.4.9 ou au-dessus ; 7.2.0 à 7.2.9, passage à la branche 7.4 ou au-dessus. Fortinet écrit « upcoming ». Au 3 octobre 2026, ces numéros ne sont pas présentés comme déjà téléchargeables.
Ce qu’on peut faire avant le correctif
En attendant, Fortinet demande de désactiver IBE. Dans l’interface : Encryption, puis IBE, puis IBE Service sur off. En ligne de commande, l’avis donne trois lignes : config system encryption ibe, set status disable, end.
Deux autres options sont sur la même page. Fermer l’accès Internet à l’interface webmail, ou le limiter à un réseau privé de confiance. Si un pare-feu applicatif est déjà devant FortiMail, bloquer les requêtes POST vers /ibe qui contiennent la suite ../ .
Fortinet publie aussi deux adresses IP et des lignes de journal. Elles restent sur l’avis. Cette note ne les rejoue pas.
Ce que nous n’avons pas vérifié
Nous n’avons pas d’appliance FortiMail, et nous n’avons pas testé le contournement. « Exploité » vient de Fortinet, puis de l’ajout CISA. Ce n’est pas un contrôle SecuFocus. Nous ne confirmons pas qu’une version 8.0.2, 7.6.7 ou 7.4.9 soit déjà en téléchargement.
Le choix
Si le webmail FortiMail est joignable depuis Internet, appliquez le contournement avant d’attendre un numéro de version. Relisez ensuite l’avis Fortinet : c’est là que le correctif, quand il existera, sera nommé.
Vérifier, approfondir
Les sources de cet article
Les numéros relient chaque référence aux passages qui l’utilisent. La date indique quand la documentation a été consultée.
- Fortinet, FG-IR-26-175, FortiMail path traversal ↗fortiguard.fortinet.com ·
Cet article s’appuie sur les sources ci-dessus. Les exercices proposés sont à réaliser sur vos appareils ; SecuFocus ne les présente pas comme des essais menés par la rédaction. Les interfaces et les fonctions peuvent changer. Méthode et corrections.
Citer cet article
Pour retrouver cette lecture ou la partager avec sa référence.