Fortinet - CVE-2026-104286

Date de publication :

Il s'agit d'une vulnérabilité dans l'interface web d'administration (GUI) de FortiMail.

FortiMail est une passerelle de sécurité de messagerie éditée par Fortinet. Elle filtre les courriels reçus et envoyés contre le spam, le hameçonnage et les codes malveillants. Elle propose aussi du chiffrement et de l'archivage de courriels. Elle est disponible en appliance, en machine virtuelle et en service cloud.

Elle provient d'une limitation incorrecte du chemin d'accès à un répertoire restreint (path traversal). Le caractère NULL n'est pas non plus neutralisé correctement. L'attaquant n'a aucune authentification à fournir. Il envoie des requêtes HTTP ou HTTPS forgées. La fonctionnalité IBE (chiffrement basé sur l'identité) est concernée, car l'éditeur la désactive en contournement. Les traces publiées montrent des binaires système modifiés, une bibliothèque chargée via ld.so.preload et un compte d'archive distant ajouté.

Elle permet à un attaquant non authentifié d'écrire des fichiers arbitraires sur le système sous-jacent. L'éditeur indique que l'impact est l'exécution de code ou de commandes non autorisés.

Informations

La faille est activement exploitée : Oui

Un correctif existe : Oui

Une mesure de contournement existe : Oui

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-22 : Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   FortiMail versions 8.0.0 jusqu'à 8.0.1
•   FortiMail versions 7.6.0 jusqu'à 7.6.6
•   FortiMail versions 7.4.0 jusqu'à 7.4.8
•   FortiMail versions 7.2.0 jusqu'à 7.2.9
•   FortiMail versions 7.0.0 jusqu'à 7.0.9

Contournement provisoire

•   Désactiver la fonctionnalité IBE avec la commande CLI : config system encryption ibe / set status disable / end
•   Désactiver l'accès à l'interface de gestion depuis Internet ou le limiter à un réseau privé de confiance

Solutions ou recommandations

•   Branche 8.0 : FortiMail versions 8.0.2 et supérieures
•   Branche 7.6 : FortiMail versions 7.6.7 et supérieures
•   Branche 7.4 : FortiMail versions 7.4.9 et supérieures
•   Branche 7.2 : aucun correctif prévu, migration vers la branche 7.4 ou supérieure (donc vers 7.4.9 et supérieures)