Fortinet a averti qu'une faille critique dans sa plateforme de sécurité des e-mails FortiMail est exploitée dans des attaques réelles avant que de nombreuses organisations n'aient eu la chance de se préparer. Le zero-day FortiMail CVE-2026-104286 est un problème sérieux pour les administrateurs, mais il concerne aussi toute personne dont les e-mails transitent par la passerelle de messagerie d'une entreprise. Cela inclut les employés, les clients, les patients et les partenaires commerciaux.
Cet article couvre ce que l'on sait à ce jour, ce que les administrateurs doivent faire, et comment les particuliers peuvent réagir si une organisation avec laquelle ils traitent est affectée.
Ce que Fortinet déclare à propos du zero-day FortiMail
Fortinet indique que CVE-2026-104286 fait l'objet d'une attaque active. Les médias spécialisés couvrant l'avis décrivent cette faille comme critique avec un score CVSS de 9,8 sur 10 possibles. Les rapports la décrivent comme une vulnérabilité de type traversée de chemin (path traversal) permettant à un attaquant non authentifié d'écrire des fichiers arbitraires sur le système sous-jacent.
Ces détails expliquent la note de gravité :
- Aucune connexion requise. Un attaquant n'a pas besoin d'identifiants valides, l'exposition à des réseaux non fiables est donc le principal prérequis.
- Écritures de fichiers arbitraires. Pouvoir placer des fichiers sur un équipement peut être un tremplin pour exécuter du code, implanter de la persistance ou modifier le comportement de l'appareil. Les rapports décrivent la faille comme permettant des écritures de fichiers. L'activité exacte de post-exploitation observée dans les attaques n'a pas été détaillée dans les documents que nous avons examinés.
- Statut zero-day. Les attaquants exploitaient la faille avant qu'un correctif ne soit largement disponible, ce qui laisse peu de temps aux défenseurs.
Une alerte de sécurité circulant en ligne mentionne également l'inscription de la faille dans le catalogue des vulnérabilités exploitées connues (KEV) de la CISA. Les administrateurs devraient confirmer la liste actuelle directement auprès de la CISA et de Fortinet plutôt que de se fier à des résumés de seconde main.
Quelles versions sont affectées et comment atténuer le risque
Les rapports indiquent que plusieurs versions de FortiMail sont affectées. Les articles que nous avons examinés ne fournissent pas de liste de versions fiable et complète, et nous ne spéculerons pas. La source faisant autorité est l'avis de sécurité de Fortinet pour CVE-2026-104286, qui répertorie les branches affectées et les versions corrigées.
Pour les administrateurs, un ordre d'opérations raisonnable se présente comme suit :
- Identifier chaque instance FortiMail. Incluez les équipements physiques, les machines virtuelles et toute unité de test ou secondaire facile à oublier.
- Vérifier les versions par rapport à l'avis de Fortinet. Confirmez si chaque unité se situe dans une plage affectée.
- Appliquer immédiatement les correctifs de Fortinet ou les mesures d'atténuation indiquées par le fournisseur. Lorsqu'un correctif ne peut pas être installé immédiatement, utilisez tout contournement provisoire fourni par Fortinet et limitez l'exposition des interfaces de gestion et de traitement du courrier aux réseaux de confiance.
- Rechercher des signes de compromission. L'exploitation ayant commencé avant la divulgation, le simple correctif peut ne pas suffire. Examinez les journaux pour détecter la création inattendue de fichiers, des modifications administratives inhabituelles et des connexions sortantes anormales depuis l'équipement.
- Renouveler les identifiants et les secrets stockés sur tout équipement suspecté d'avoir été touché, ou accessibles depuis celui-ci.
Ce schéma est familier. Les systèmes de périphérie et de gestion sont des cibles attractives, comme l'illustre la récente exploitation de FortiClient EMS liée à CVE-2026-35616, où une faille critique de Fortinet a été utilisée contre des entreprises.
Pourquoi une passerelle de messagerie compromise met les données personnelles en danger
Une passerelle de sécurité des e-mails se situe sur le chemin des e-mails d'une organisation. Selon la configuration, elle peut inspecter, filtrer, mettre en quarantaine, archiver ou relayer les messages dans les deux sens. C'est ce positionnement qui rend une compromission préoccupante bien au-delà de l'équipe informatique qui gère l'équipement.
Les messages qui transitent par l'infrastructure de messagerie d'une entreprise peuvent contenir :
- Des informations sur les employés telles que la correspondance RH, les questions de paie et les annonces internes
- Des coordonnées de clients, des informations de commande, des factures et des conversations de support
- Des liens de réinitialisation de mot de passe et des codes à usage unique envoyés par des services tiers
- Des pièces jointes telles que des contrats, des scans et des documents financiers
Nous ne savons pas, à partir des rapports disponibles, si une organisation spécifique a perdu des données à cause de cette faille, et il serait erroné de le supposer. Le point concerne l'exposition : lorsqu'une passerelle de ce type est compromise, les personnes qui ont écrit à cette organisation sont affectées, même si elles n'ont jamais possédé ni configuré l'équipement.
Il existe également un schéma plus large d'attaques contre les infrastructures d'entreprise. Les équipes de sécurité ont récemment fait face à Citrix exhortant à un correctif immédiat de NetScaler alors que les attaques s'élargissent, et à un zero-day Cisco FMC dont la CISA a averti qu'il était exploité. Le fil conducteur est que les équipements exposés à Internet et de gestion sont des cibles précieuses, et que les attaquants agissent rapidement une fois une faille connue.
Ce que cela signifie pour vous
Si vous n'êtes pas administrateur FortiMail, vous ne pouvez pas corriger cela vous-même, et vous ne devriez pas vous sentir obligé de prendre des mesures drastiques. Néanmoins, quelques étapes sont sensées, en particulier si une organisation avec laquelle vous traitez annonce une violation.
- Surveillez les avis officiels. Si une entreprise, un employeur, une école ou un fournisseur vous informe que les systèmes de messagerie ont été affectés, lisez attentivement l'avis et suivez ses recommandations.
- Soyez prudent face aux messages inattendus. Les attaquants qui obtiennent le contenu réel des e-mails peuvent élaborer des relances convaincantes. Traitez avec suspicion les demandes inhabituelles de paiement, d'identifiants ou d'action urgente, même si elles font référence à de véritables conversations passées.
- Changez les mots de passe là où c'est nécessaire. Si vous avez déjà reçu des liens de réinitialisation de mot de passe ou envoyé des identifiants par e-mail à l'organisation affectée, changez ces mots de passe et ne les réutilisez pas ailleurs.
- Activez l'authentification multifacteur. Un second facteur basé sur une application ou un matériel limite les dégâts si un mot de passe ou un message de réinitialisation est exposé.
- Évitez d'envoyer des données sensibles par e-mail lorsqu'un portail sécurisé est disponible.
- Surveillez vos comptes. Gardez un œil sur vos relevés bancaires et votre activité de crédit si des détails financiers faisaient partie de vos échanges par e-mail avec une organisation affectée.
Un VPN ne protège pas contre ce type de faille côté serveur, car l'exposition se produit à l'intérieur de l'infrastructure de messagerie d'une organisation plutôt que sur votre connexion. Une bonne hygiène de compte est plus importante ici.
Points clés à retenir
Le zero-day FortiMail CVE-2026-104286 est une faille critique activement exploitée, et les détails rapportés jusqu'à présent indiquent des écritures de fichiers arbitraires non authentifiées avec un score CVSS de 9,8.
- Administrateurs : Consultez l'avis de Fortinet pour les versions affectées, appliquez immédiatement les correctifs et mesures d'atténuation, et enquêtez sur les signes de compromission antérieure.
- Tous les autres : Restez vigilant face aux avis de violation, méfiez-vous du phishing de suivi, utilisez des mots de passe uniques et activez l'authentification multifacteur.
Il s'agit de l'un des plusieurs cas récents d'infrastructure d'entreprise exploitée. Pour en savoir plus sur la façon dont cela s'inscrit dans la tendance plus large, consultez notre couverture du zero-day NetScaler CVE-2026-88772 exploité depuis septembre. Nous mettrons à jour cet article au fur et à mesure que Fortinet et d'autres sources publieront davantage d'informations.




